Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Priv2Admin — Windows Privilegesを(悪)使用してOS内の権限を昇格させることを可能にするエクスプロイトパス。 | Kitploit
ツール/GitHubGitHub/gtworek/priv2admin
特権昇格エクスプロイトポストエクスプロイトペネトレーションテスト
GitHubgtworek/priv2admin

Priv2Admin

Windows Privilegesを(悪)使用してOS内の権限を昇格させることを可能にするエクスプロイトパス。

リポジトリを見る
2.5k3063年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

このアイデアは、Windows OSの特権を以下のようなパスに「変換」することです:

  1. 管理者権限,
  2. 整合性および/または機密性への脅威,
  3. 可用性への脅威,
  4. 単なる混乱.

特権の一覧と説明は以下にあります:https://learn.microsoft.com/en-us/windows/win32/secauthz/privilege-constants

目標を複数の方法で達成できる場合、優先順位は

  1. 組み込みコマンドを使用
  2. PowerShellを使用(動作するスクリプトが存在する場合のみ)
  3. OS以外のツールを使用
  4. その他の方法を使用

自分の特権は whoami /priv で確認できます。無効な特権も有効なものと同じように扱います。重要なのは、リストに特権があるかどうかだけです。

注1: 攻撃パスがトークン作成で終わる場合は、次のステップとしてそのトークンを使用して新しいプロセスを作成し、OSを制御できると仮定します。

注2:
a. NtQuerySystemInformation()/ZwQuerySystemInformation() を直接呼び出すために必要な特権はこちらにあります。
b. NtSetSystemInformation()/ZwSetSystemInformation() に必要な特権はこちらにリストされています。

注3: OSのみに焦点を当てています。特権がADでは機能するがOS自体では機能しない場合、OSでは使用されていないと説明しています。AD向けのシナリオをさらに深く掘り下げてくれる方がいるとありがたいです。

自由に貢献したり、提示されたアイデアについて議論してください。

クレジット:

  • Aurélien Chalot - SeAssignPrimaryToken に関する初期情報。
  • vletoux - SeLoadDriver の問題報告。
  • Walied Assar - SeLockMemoryPrivilege と NtManagePartition() による DoS。
  • Qazeer - SeBackupPrivilege の悪用詳細。
ツールをダウンロード
特権影響ツール実行パス備考
SeAssignPrimaryToken管理者サードパーティ製ツール「ユーザーがトークンを偽装し、potato.exe、rottenpotato.exe、juicypotato.exeなどのツールを使用してNTシステムに権限昇格できるようになる」更新について Aurélien Chalot 氏に感謝します。近いうちにレシピのようなものに言い換えるよう試みます。
SeAudit脅威サードパーティ製ツールセキュリティイベントログにイベントを書き込み、監査を欺いたり、古いイベントを上書きする。独自のイベントの書き込みは Authz Report Security Event API で可能。
- PoC(@daem0nc0re 氏による)を参照
SeBackup管理者サードパーティ製ツール1. HKLM\SAM および HKLM\SYSTEM レジストリハイブをバックアップする
2. SAM データベースからローカルアカウントのハッシュを抽出する
3. ローカルの Administrators グループのメンバーとして Pass-the-Hash を実行する

代替として、機密ファイルの読み取りに使用できる。
詳細については、SeBackupPrivilege ファイルを参照。
- PoC(@daem0nc0re 氏による)を参照
SeChangeNotifyなし--すべてのユーザーが保持する特権。これを無効にすると、OS(Windows Server 2019)が起動不能になる可能性がある。
SeCreateGlobal???
SeCreatePagefileなし組み込みコマンドhiberfil.sys を作成し、オフラインで読み取り、機密データを探す。オフラインアクセスが必要であり、これは管理者権限につながる。
- PoC(@daem0nc0re 氏による)を参照
SeCreatePermanent???
SeCreateSymbolicLink???
SeCreateToken管理者サードパーティ製ツールNtCreateToken を使用して、ローカル管理者権限を含む任意のトークンを作成する。
- PoC(@daem0nc0re 氏による)を参照
SeDebug管理者PowerShelllsass.exe のトークンを複製する。スクリプトは FuzzySecurity にあります。
- PoC(@daem0nc0re 氏による)を参照
SeDelegateSession-
UserImpersonate
???列幅を狭くするために特権名を分割。
SeEnableDelegationなし--この特権は Windows OS では使用されない。
SeImpersonate管理者サードパーティ製ツールPotato ファミリー(potato.exe、RottenPotato、RottenPotatoNG、Juicy Potato、SweetPotato、RemotePotato0)、RogueWinRM、PrintSpoofer などのツール。SeAssignPrimaryToken と同様に、別のユーザーのセキュリティコンテキストでプロセスを作成することを可能にする(そのユーザーのトークンハンドルを使用)。

必要なトークンを取得するために、複数のツールや手法が使用される可能性がある。
SeIncreaseBasePriority可用性組み込みコマンドstart /realtime SomeCpuIntensiveApp.exeサーバーではより興味深い可能性がある。
SeIncreaseQuota可用性サードパーティ製ツールCPU、メモリ、キャッシュの制限を変更し、OS が起動不能になる値にする。- セーフモードではクォータはチェックされないため、修復は比較的容易。
- 同じ特権がレジストリクォータの管理にも使用される。
SeIncreaseWorkingSetなし--すべてのユーザーが保持する特権。メモリ管理機能の微調整呼び出し時にチェックされる。
SeLoadDriver管理者サードパーティ製ツール1. szkg64.sys などのバグのあるカーネルドライバをロードする
2. ドライバの脆弱性を悪用する

代替として、fltMC 組み込みコマンドを使用してセキュリティ関連のドライバをアンロードするために使用できる。例:fltMC sysmondrv
1. szkg64 の脆弱性は CVE-2018-15732 としてリストされている
2. szkg64 のエクスプロイトコードは Parvez Anwar 氏によって作成された
SeLockMemory可用性サードパーティ製ツールページを移動してシステムメモリパーティションを枯渇させる。PoC は Walied Assar (@waleedassar) 氏によって公開された
SeMachineAccountなし--この特権は Windows OS では使用されない。
SeManageVolume管理者サードパーティ製ツール1. トークン内で特権を有効にする
2. SYNCHRONIZE | FILE_TRAVERSE で \.\C: へのハンドルを作成する
3. FSCTL_SD_GLOBAL_CHANGE を送信して S-1-5-32-544 を S-1-5-32-545 に置き換える
4. utilman.exe などを上書きする
FSCTL_SD_GLOBAL_CHANGE はこのコードで実行できる。
SeProfileSingleProcessなし--この特権は、Prefetch、SuperFetch、ReadyBoost のパラメータを変更する前(およびごく限られたコマンドではクエリする前)にチェックされる。実際の影響は不明であり、調整される可能性がある。
SeRelabel脅威サードパーティ製ツール正規の管理者によるシステムファイルの変更参照: MIC ドキュメント

整合性ラベルは、よく知られた ACL に加えて追加の保護を提供する。主なシナリオは2つ:
- ブラウザ、PDF リーダーなど悪用可能なアプリケーションを使用した攻撃からの保護
- OS ファイルの保護。

トークンに SeRelabel が存在すると、ファイルやフォルダを含むリソースへの WRITE_OWNER アクセスが可能になる。残念ながら、High 未満の IL を持つトークンでは SeRelabel が無効になり、既に管理者でないユーザーには役に立たない。

詳細については、@tiraniddo 氏による優れたブログ記事を参照。
SeRemoteShutdown可用性組み込みコマンドshutdown /s /f /m \\server1 /d P:5:19シャットダウン/再起動要求がネットワークから来た場合に特権が確認される。127.0.0.1 シナリオは調査中。
SeReserveProcessorなし--この特権はもはや使用されておらず、winnt.h のいくつかのバージョンにのみ登場したと思われる。Microsoft が公開したソースコード こちら で確認できる。
SeRestore管理者PowerShell1. SeRestore 特権が存在する状態で PowerShell/ISE を起動する。
2. Enable-SeRestorePrivilege で特権を有効にする。
3. utilman.exe を utilman.old にリネームする
4. cmd.exe を utilman.exe にリネームする
5. コンソールをロックし、Win+U を押す
一部の AV ソフトウェアが攻撃を検出する可能性がある。

代替方法は、同じ特権を使用して "Program Files" に格納されているサービスバイナリを置き換えること。
- PoC(@daem0nc0re 氏による)を参照
SeSecurity脅威組み込みコマンド- セキュリティイベントログのクリア: wevtutil cl Security

- セキュリティログを20MBに縮小してイベントをすぐにフラッシュさせる: wevtutil sl Security /ms:0

- セキュリティイベントログを読み取り、システム内の他のユーザーのプロセス、アクセス、アクションに関する知識を得る。

- 何がログに記録されているかを知ることで、隠れて行動する。

- 何がログに記録されているかを知ることで、大量のイベントを生成し、古いイベントを効果的にパージし、クリーンングの明白な証拠を残さない。

- オブジェクトの SACL の表示と変更(実際には監査設定)
PoC(@daem0nc0re 氏による)を参照
SeShutdown可用性組み込みコマンドshutdown.exe /s /f /t 1ほとんどの NtPowerInformation() レベルを呼び出すことを許可する。調査中。NtRaiseHardError() を呼び出して即座に BSOD とメモリダンプを引き起こし、機密情報の開示につながる可能性がある - PoC(@daem0nc0re 氏による)を参照
SeSyncAgentなし--この特権は Windows OS では使用されない。
SeSystemEnvironment未知サードパーティ製ツールこの特権は、NtSetSystemEnvironmentValue、NtModifyDriverEntry およびその他のいくつかのシステムコールを使用して UEFI 変数を操作することを許可する。sysprep.exe を実行するにはこの特権が必要。

さらに:
- ファームウェア環境変数は過去に非 Intel プラットフォームで一般的に使用されており、現在は UEFI の世界に徐々に戻ってきている。
- この領域はほとんど文書化されていない。
- 可能性は大きい(例えば、Secure Boot の破壊)が、影響レベルを引き上げるには少なくとも PoC が必要。
- PoC(@daem0nc0re 氏による)を参照

SeSystemProfile???
SeSystemtime脅威組み込みコマンドcmd.exe /c date 01-01-01
cmd.exe /c time 00:00
この特権によりシステム時刻を変更でき、イベントが誤った日時で保存されるため、監査証跡の整合性に問題が生じる可能性がある。
- 日時の形式に注意。確信がない場合は常に安全な値を使用すること。
- 特権名が大文字の "T" で表記され、SeSystemTime として参照されることがある。
SeTakeOwnership管理者組み込みコマンド1. takeown.exe /f "%windir%\system32"
2. icacls.exe "%windir%\system32" /grant "%username%":F
3. cmd.exe を utilman.exe にリネームする
4. コンソールをロックし、Win+U を押す
一部の AV ソフトウェアが攻撃を検出する可能性がある。

代替方法は、同じ特権を使用して "Program Files" に格納されているサービスバイナリを置き換えること。
- PoC(@daem0nc0re 氏による)を参照
SeTcb管理者サードパーティ製ツールローカル管理者権限を含むようにトークンを操作する。任意のトークンを作成するサンプルコード+exe は PsBits にあります。
SeTimeZone混乱組み込みコマンドタイムゾーンを変更する。tzutil /s "Chatham Islands Standard Time"
SeTrustedCredManAccess脅威サードパーティ製ツール資格情報マネージャーから資格情報をダンプする@tiraniddo 氏による優れたブログ記事。
- PoC(@daem0nc0re 氏による)を参照
SeUndockなし--ドッキング解除時に特権が有効になるが、アクセス許可/拒否のためにチェックされているのを観察したことはない。実際には使用されておらず、昇格にはつながらない。
SeUnsolicitedInputなし--この特権は Windows OS では使用されない。