一款 PowerShell 安全审计工具,用于识别当前用户可以修改的 Windows 服务二进制文件——这是一个潜在的权限提升向量。
此脚本扫描所有 Windows 服务(system32 和 svchost 中的除外),并检查当前用户是否对服务可执行文件拥有写入、修改或完全控制权限。如果检测到危险权限,它会向用户发出警报,并提供易受攻击服务的详细信息。
powershell.exe .\hsb.ps1
你也可以使用低权限用户来运行。
当发现易受攻击的服务时:
⚠️ Current user CAN modify service binary!
Service: ServiceName
Runs As: ACCOUNT
Path: C:\Path\To\Service.exe
Matched Identity: DOMAIN\USER
Rights: Write, Modify, FullControl
如果非管理员用户能够修改服务二进制文件:
此工具仅用于授权的安全评估和系统管理任务。未经授权访问计算机系统是违法的。