Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TokenUniverse — 一个用于处理访问令牌和Windows安全策略的高级工具。 | Kitploit
工具/GitHubGitHub/diversenok/tokenuniverse
权限提升渗透测试
GitHubdiversenok/tokenuniverse

TokenUniverse

一个用于处理访问令牌和Windows安全策略的高级工具。

查看仓库
66469101个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Token Universe

Token Universe 是一个用于实验和研究 Windows 安全机制 的高级工具。它提供了创建、查看、模拟和修改访问令牌、生成进程、管理本地安全机构、检查可用访问权限以及修改多种对象的安全设置等功能的用户界面。该程序可以在多种权限级别下运行并(至少部分地)提供有价值的功能,从 LPAC AppContainer 沙箱到具有 SeTcbPrivilege 和 SeCreateTokenPrivilege 的 SYSTEM。

下载

该工具支持 Windows 7 及以上版本。请参阅 发行版 页面获取预编译的二进制文件。

如果您遇到错误并知道如何复现,请随时提交 issue。此外,您可以从发行版页面下载 调试符号 (TokenUniverse.dbg) 并将其放入与 TokenUniverse.exe 相同的文件夹中,从而使程序能够显示未处理异常时的堆栈跟踪。

关于如何编译项目的说明,请参阅下方章节。

键值
作者diversenok
版本0.5
日期2023年8月7日
编译环境Embarcadero Delphi 10.4

功能

查看与调整令牌

信息窗口

打开与创建令牌

主窗口

示例:登录

登录窗口

示例:创建

创建窗口

生成进程

运行窗口

检查访问权限

访问检查窗口

编辑安全设置

安全编辑器

其他

其他

功能列表

已经实现了许多功能,但还有更多待完成。以下是已实现和待实现功能的概览:

令牌相关功能

获取令牌

  • 打开进程/线程令牌
  • 打开所有可访问的进程/线程令牌
  • 通过直接模拟打开令牌
  • 查询终端会话令牌
  • 使用凭据登录用户
  • 无需凭据登录用户(S4U 登录)
  • 登录到虚拟账户
  • 在登录用户时添加任意组成员身份
  • 复制令牌
  • 复制句柄
  • 搜索已打开的句柄
  • 打开链接的令牌
  • 创建受限令牌
  • 通过 Safer API 创建受限令牌
  • 创建 LowBox(AppContainer)令牌
  • 通过 NtCreateToken 创建令牌
  • 创建匿名令牌
  • 创建包含 Everyone 成员的匿名令牌
  • 通过管道模拟登录会话令牌
  • 打开剪贴板令牌
  • 模拟 BITS

查看与编辑

  • 组(启用/禁用)
  • 权限(启用/禁用/移除)
  • 会话 ID
  • 完整性级别(降低/提升)
  • UIAccess、强制策略
  • 虚拟化(启用/禁用 & 允许/禁止)
  • 所有者与主组
  • 来源登录会话
  • 默认 DACL
  • 安全描述符
  • 安全属性
  • 审核覆盖
  • 句柄标志(继承、保护)
  • SID 信息
  • 权限信息

仅查看

  • 用户、限制 SID
  • 统计信息、来源、标志
  • 扩展标志(TOKEN_*)
  • AppContainer SID
  • 详细终端会话信息
  • 提升类型
  • 登录会话信息
  • 包标识信息
  • 信任级别
  • 功能
  • 声明
  • AppModel 策略
  • 对象与句柄信息(访问权限、属性、引用)
  • 对象创建者(PID)
  • 拥有此令牌句柄的进程列表
  • 创建与最后修改时间

操作

  • 模拟
  • 安全模拟
  • 直接模拟
  • 分配主令牌
  • 将句柄发送到另一个进程
  • 使用令牌生成进程
  • 与 TokenUniverse 的另一个实例共享
  • 比较令牌
  • 链接登录会话以创建 UAC 友好的令牌

AppContainer 和包

  • 查看 AppContainer 信息
  • 列出每个用户的 AppContainer 配置文件
  • 列出子 AppContainer
  • 创建/删除 AppContainer
  • 查看包信息
  • 列出包

本地安全机构

  • 全局审核设置
  • 每用户审核设置
  • 权限分配
  • 登录权限分配
  • 虚拟账户创建
  • SID 树
  • 查看/编辑安全设置
  • 枚举具有权限的账户
  • 令牌中的权限来源
  • 配额

安全账户管理器

  • 域信息
  • 组信息
  • 别名信息
  • 用户信息
  • 枚举域组/别名/用户
  • 枚举组成员
  • 枚举别名成员
  • 管理组成员
  • 管理别名成员
  • 创建组
  • 创建别名
  • 创建用户
  • SAM 对象树
  • 查看/编辑安全设置

进程创建

方法

  • CreateProcessAsUser
  • CreateProcessWithToken
  • CreateProcessWithLogon(凭据)
  • 通过代码注入创建进程(无令牌)
  • RtlCreateUserProcess
  • RtlCreateUserProcessEx
  • NtCreateUserProcess
  • NtCreateProcessEx
  • ShellExecuteEx(无令牌)
  • 通过 IShellDispatch2 的 ShellExecute(无令牌)
  • WdcRunTaskAsInteractiveUser(无令牌)
  • WMI
  • IDesktopAppXActivator(打包)

参数

  • 当前目录
  • 桌面
  • 窗口显示模式
  • 标志(继承句柄、暂停创建、脱离作业等)
  • 强制脱离作业
  • 环境变量
  • 父进程覆盖
  • 缓解策略
  • 子进程策略
  • 进程保护(PPL/Full 等)
  • 自定义 SxS 注册
  • 作业分配
  • 以调用者身份运行/忽略提升
  • AppContainer SID
  • 功能
  • 安全描述符
  • 验证对桌面/窗口站的访问权限

进程与线程列表

  • 层级结构
  • 图标
  • 从低完整性和 AppContainer 列出进程
  • 挂起/恢复支持
  • 可自定义列
  • 高亮显示
  • 查看/编辑安全设置

攻击面分析

  • 检查对 NT 命名空间对象的访问权限
  • 命名空间对象名称建议
  • 检查对进程/线程/令牌的访问权限
  • 检查对 LSA 和 SAM 账户的访问权限
  • 检查对窗口站和桌面的访问权限
  • 检查对服务和 SCM 的访问权限
  • 检查对文件共享的访问权限
  • 检查对内核事务的访问权限
  • 检查对私有命名空间中对象的访问权限
  • 查看/编辑安全描述符
  • 枚举可访问资源

其他

  • 以管理员身份重新启动
  • 以 SYSTEM 身份重新启动
  • 以具有 SeCreateToken 的 SYSTEM 身份重新启动
  • 可自定义列
  • 设置
  • 跨用户共享设置
  • 图形哈希图标
  • 自动检测继承的句柄
  • SID 建议
  • 详细错误状态信息
  • DLL 模式

编译

要编译该工具,您可以使用免费的 Embarcadero Delphi 社区版。安装后,步骤如下:

  1. 使用 git clone --recurse-submodules 克隆项目及其子模块依赖。或者,也可以在克隆仓库后使用 git submodule update --init。
  2. 确保 NtUtilsUI\NtUtils 目录下存在文件,否则说明您没有克隆子模块。
  3. 通过 IDE 菜单 Tools -> GetIt Package Manager 安装 VirtualTree for VCL。
    VirtualTree
  4. 在 IDE 中打开 NtUtilsUI\DesignTime\NtUtilsUI.DesignTime.dproj,然后点击项目上的 Install 将其注册为设计时包。
    安装
  5. 现在您可以打开并构建主项目 TokenUniverse.dproj。

此外,如果您还希望在编译时生成调试符号,您需要 map2dbg — 这是一个将 Delphi 生成的 *.map 文件转换为 dbghelp.dll 能够理解的 *.dbg 文件的工具。该项目已配置为生成 *.map 文件并使用生成后事件,因此您可以从此 Stack Overflow 问题 的答案中下载 map2dbg 并将其放置在 Delphi 编译器能够找到并调用的位置。

下载工具