Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
siem — 精选的 SIEM 查询与技术,用于主动发现 Windows 权限提升、错误配置的 ACL、服务、计划任务和易受攻击的驱动程序。 | Kitploit
工具/GitHubGitHub/ekitji/siem
防御工具权限提升漏洞分析信息收集渗透测试错误配置学习与教育红队精选资源日志分析
GitHubekitji/siem

siem

5857621天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

精选的 SIEM 查询与技术,用于主动发现 Windows 权限提升、错误配置的 ACL、服务、计划任务和易受攻击的驱动程序。

查看仓库

Offensive SIEM

将 SIEM 用作攻击性发现工具的实用技术,帮助防御者像攻击者一样思考,从内部强化安全。

查询

见上文 - queries.md 文件。

需要时会持续更新。思路是使用不同的 event.codes/event.providers 实现层层覆盖。

  • 2026 年 2 月发布了针对环境 PATHS、内核驱动程序和登录/启动脚本等的查询!
  • 2026 年 3 月发布了针对 OpenSSL 库以及缺少二进制路径的计划任务/服务的查询!

漏洞管理

漏洞管理相关查询位于文件:vulnerabilitymanagement.md

让你了解如何枚举

  • Windows 操作系统版本和内部版本状态
  • 攻击面减少 (ASR) 规则并发现错误配置
  • Windows Defender 排除项并发现错误配置
  • Windows Applocker 规则并发现错误配置

如果你/当你发现什么,请联系我们

我们希望你喜欢这次演讲。如果你(我会说当你)使用此方法发现漏洞,请联系我们。一条简单的消息,比如“你的某个查询捕获到了好东西”……就足够了 :) 可以通过提交到 ping.md 文件或通过其他方式联系我们!我们很乐意分享你的成功!

一般信息

该仓库将帮助你建立攻击性思维。 该仓库用于分享我们在演讲中讨论的材料和查询:

Offensive SIEM - 当蓝队转换视角

SEC-T 2025 年 9 月 ⭐ https://www.youtube.com/watch?v=5nfL_4ek4dY

x33fcon 2026 年 6 月更新的演讲,涵盖了一些新领域 ⭐ https://youtu.be/dD_7AdEoj0k?is=CMp22Q9evBcqZe7L

我们收录了最有趣的 ACL 相关部分,并附有提示与技巧。

请查看关于 Windows 本地权限提升和 Windows 端点错误配置的精彩网络研讨会,它们将进一步帮助你。还有更多领域值得研究……这只是一个起点。如果你在其他领域构建了好的查询——请与我们分享,以便社区中更多人可以使用它们。

带有 ⭐ 标记的查询额外高度相关。 下面带有 ⭐ 的主题是非常好的内容。

网络研讨会

Oddvar Moes Windows 客户端权限提升 ⭐

必看,特别是关于二进制文件、服务和计划任务的 ACL。

  • https://www.youtube.com/watch?v=EG2Mbw2DVnU

Spencers Windows 端点错误配置 ⭐

主题 2(不安全安装/配置的软件)和主题 5(不安全的服务和任务)

  • https://go.spenceralessi.com/windowsmisconfigsreplay
密码:P3yGQ+1y
  • https://www.youtube.com/watch?v=JWopwNVP_to

其他与 Windows 权限提升相关的内容。

  • https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
  • https://sushant747.gitbooks.io/total-oscp-guide/content/privilege_escalation_windows.html
  • https://www.absolomb.com/2018-01-26-Windows-Privilege-Escalation-Guide/

DLL 劫持

  • https://itm4n.github.io/windows-dll-hijacking-clarified/

系统 PATH 中的 PATH 条目和用户可写目录 --> DLL 劫持

  • https://www.expressvpn.com/blog/cybersecurity-lessons-a-path-vulnerability-in-windows/
  • https://www.praetorian.com/blog/red-team-local-privilege-escalation-writable-system-path-privilege-escalation-part-1/

SCCM / Software Center ⭐

  • https://blog.nviso.eu/2022/05/31/cve-farming-through-software-center-a-group-effort-to-flush-out-zero-day-privilege-escalations/
关于发现了多少错误配置软件的精彩阅读,你很可能使用 Offensive SIEM 找到相同的比例!

任意文件删除 --> 本地权限提升

  • https://cicada-8.medium.com/were-going-the-wrong-way-how-to-abuse-symlinks-and-get-lpe-in-windows-0c598b99125b
  • https://cloud.google.com/blog/topics/threat-intelligence/arbitrary-file-deletion-vulnerabilities/
  • https://github.com/ZeroMemoryEx/CVE-2025-68921
  • https://xmcyber.com/blog/jumpshot-xm-cyber-uncovers-critical-local-privilege-escalation-cve-2025-34352-in-jumpcloud-agent/
  • https://www.youtube.com/watch?v=EG2Mbw2DVnU 从第 34.45 分钟开始(Intel Trusted Connect Service client)
  • https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
  • https://www.mdsec.co.uk/2026/02/total-recall-retracing-your-steps-back-to-nt-authoritysystem/
其他文件操作
  • https://troopers.de/downloads/troopers19/TROOPERS19_AD_Abusing_privileged_file_operations.pdf

登录脚本

  • https://offsec.blog/hidden-menace-how-to-identify-misconfigured-and-dangerous-logon-scripts/
  • https://cyberthreatperspective.buzzsprout.com/1731753/episodes/13343207-episode-54-misconfigured-and-dangerous-logon-scripts
  • https://offsec.blog/wp-content/uploads/2024/06/How-to-Harden-Active-Directory-to-Prevent-Cyber-Attacks.pdf

内核驱动程序和权限提升

  • https://www.youtube.com/watch?v=U36hAneQeZM

OpenSSL 的 openssl.cnf 和权限提升

  • https://labs.infoguard.ch/advisories/cve-2025-13176_eset-inspect_edr_local-privilege-escalation/
  • https://blog.mirch.io/2019/06/10/cve-2019-12572-pia-windows-privilege-escalation-malicious-openssl-engine/
  • https://blog.pentryx.ch/local-privilege-escalation-in-lenovo-udc-19dc86d72142?gi=0fe882ea2355
  • https://www.triskelelabs.com/blog/cve-2025-2272-forcepoint-endpoint-dlp-privilege-escalation
  • https://hackerone.com/reports/622170

NSIS 安装程序/卸载程序漏洞

  • https://blog.amberwolf.com/blog/2026/april/next-next-system/

DotLocal 重定向漏洞

  • https://web.archive.org/web/20230721193548/https://research.nccgroup.com/2023/07/03/technical-advisory-nullsoft-scriptable-installer-system-nsis-insecure-temporary-directory-usage/
  • https://blog.amberwolf.com/blog/2026/april/next-next-system/
  • https://youtu.be/Ik1xpsQEVwI?si=P7G1kmnSKdFldCAG
  • https://heegong.github.io/posts/Advaned-Installer-Local-Privilege-Escalation-Vulnerability/
  • https://www.synaptics.com/sites/default/files/nr-154525-tc-synaptics_displaylink_windows_driver_security_brief_-_oct2023.pdf
  • https://github.com/wixtoolset/issues/security/advisories/GHSA-7wh2-wxc7-9ph5

我们未在演讲中涵盖但已为其中一些准备了查询的有趣领域示例。

  • command_line 中的弱密码 - 不符合最佳实践/策略
  • powershell 管理脚本中的弱密码或敏感信息 scriptblock 事件代码:4104。搜索字符串:"SecureString"、"PSCredential"、"Password"、"passwd"……
  • 注册表中的弱密码 - 不符合最佳实践/策略
  • 典型敏感信息文件的创建/删除,如 passwords.txt、passwords.xslx、unattend.xml 等。
  • 注册表中的 AlwaysInstallElevated、Autologons(查看是否设置了密码)
  • Windows 特权 - 查看 4672(使用特殊特权登录)和 4704/4705(权限的分配/移除)
  • 事件代码 5136 和 5137,AD 对象……查看字段:description、info 和 adminComment,看它们是否有任何明文密码。
  • 使用进程创建事件,查找 sc.exe 使用 sdset 设置服务安全描述符,或 sysmon 注册表事件代码 13 并检查 ACL 值(SDDL 的二进制格式)并将其转换为可读 ACL,查找服务本身设置的弱 ACL 权限。
  • 不要假设 Program Files 和类似受管理员保护的目录总是具有正确的 ACL(访问控制列表)。确实会发生应用程序设置不正确的默认权限并且过于宽松的情况。CWE-732、CWE-284、CWE-276
  • 在用户可写路径中运行进程的 "Network Service 或 Local Service" 账户上的 SeImpersonatePrivilege 令牌 --> 类似 Potato 攻击以获取 SYSTEM
  • 等等……

其他类型的漏洞

  • 在 Web 服务器日志中搜索参数(language=en.html),显示文件包含以测试 LFI/RFI
  • 在应用程序日志中搜索 SQL 相关错误,显示错误字符上的错误……
  • 常被滥用的 AD 属性(例如 event.code:"5136" 和 Attribute:"msDS-KeyCredentialLink")。发现错误配置并强化 AD。
  • Linux 等等……等等……

Filip Wozniaks 使用 ES|QL、OSQuery、EDR 等的 Offensive SIEM 工作流,使用这种思维方式验证易受攻击的条件。 ⭐

  • https://filippwn.github.io/blog/2026/06/hunt-your-vulnerabilities-in-siem-at-scale/

其他链接 ⭐

  • https://www.securit360.com/blog/securing-windows-common-misconfigurations-that-give-attackers-the-advantage/
  • https://offsec.blog/hidden-danger-how-to-identify-and-mitigate-insecure-windows-services/
  • https://www.youtube.com/watch?v=EG78PbCMWpY
  • https://cloud.google.com/blog/topics/threat-intelligence/privileges-third-party-windows-installers/

安装在 C 盘根目录的软件。 ⭐

使用来自 SYSMON 的 event.code 1 或 event.code 4688(或服务、计划任务、来自 C 盘根目录子文件夹的 DLL 加载的 event.codes)创建进程创建查询 查找安装在 C:\ 根目录中的应用程序

示例:
      C:\myapplication\myapplication.exe
      C:\myapp\subfolder\myapp.exe
      C:\SoftwareCompany\software.exe
      C:\myapplication\myapplication.dll
      C:\myapp\subfolder\myapp.dll
      C:\SoftwareCompany\software.dll
           

安装在 C 盘根目录中的应用程序的问题在于,它默认具有不正确的 ACL 权限,允许 Authenticated Users 修改 (M) 该文件夹及其可能的文件。如果软件安装过程没有纠正 ACL,那么当服务或其他高特权进程从 C 盘根目录子文件夹中的某个安装路径生成(例如 myapplication.exe 或 myapp.exe)时,很可能导致权限提升(请确认)。

错过了 Microsoft CVE 的机会 - 有人先发现了:https://neodyme.io/en/advisories/cve-2025-47962/

服务 - 使用攻击性思维 ⭐

让你了解应使用哪些事件代码以及你将在事件代码本身中看到什么。

  • https://detect.fyi/threat-hunting-suspicious-windows-service-names-2f0dceea204c
注册表配置单元
  • HKLM\SYSTEM\CurrentControlSet\Services<Service>\Security

服务安全描述符在注册表中不是以纯 SDDL 存储的。 注册表仅在以下情况下以二进制格式显示 Security 子键:

  • 使用 sc.exe 显式写入了描述符
  • 或者服务安装程序创建了一个

否则: 描述符是根据 Windows 中硬编码的内置默认值计算得出的。

在该键内,你会找到一个名为 Security 的值,显示该服务 SDDL 的二进制格式,你可以从中查找服务本身错误配置的 ACL。使用配置良好的 Sysmon 记录它们。

计划任务 - 使用攻击性思维 ⭐

查找以 SYSTEM、Administrator 用户或 "Domain admin" 账户或其他高特权账户运行的任务。

让你了解应使用哪些事件代码以及你将在事件代码本身中看到什么。

  • https://www.thedfirspot.com/post/evil-on-schedule-investigating-malicious-windows-tasks
有趣的字段/键:

UserId,其中 S-1-5-18 是 SYSTEM 用户。

GroupId,其中 S-1-5-32-544 是本地 Administrators 组。

RunLevel,其中 HighestAvailable 将以指定用户的最高可能特权运行任务。LeastPrivilege 将以较低特权集(中等完整性)运行任务,但如果用户是 Administrator,UAC 绕过应能帮助你提升权限。

检查 event.code 4698 中的 winlog.event_data.TaskContent 以获取更多上下文,它包含计划任务几乎大部分的 XML 定义,并为你提供以下上下文

  • 它以哪个账户运行
  • 特权级别
  • 登录方法
  • 触发器
  • 执行的命令
  • 潜在触发器

Microsoft 应该做的是将 <SecurityDescriptor> 元素添加到事件代码 4698。手动导出计划任务时,导出的 XML 中会给出 SecurityDescriptor 值,但事件代码本身中并不总是如此。

“SecurityDescriptor 包含在事件中,但它仅在事件 4700 和 4701(任务启用/禁用)中被解析并可见,在 4698(任务创建)中很少出现。”

下载工具