提权课的讲师是 8 年经验的 OSCP 考官,两节课讲了 Windows 全套提权(要求面试至少能说出 80%)。这篇按”系统认知 → 提权方法 → 实操环境”整理,Linux 侧单独一篇。
0x01 系统认知:账号、权限与服务
哈希与验证:Windows 用哈希校验密码,同明文同哈希——这是抓哈希做 Pass-the-Hash 的前提(不需要明文也能登录)。
ACL/ACE:文件、文件夹、注册表都是”资源”,访问控制列表(ACL)里的访问控制条目(ACE)决定谁能做什么。提权的本质一句话:把低权限用户(或服务)的令牌换成 SYSTEM/Administrator 级。
账号族谱(识别落点用):
- 本地 Administrator:默认存在但常被禁用;管理员组成员操作仍可能受限(UAC),需”以管理员身份运行”;
- 服务账号(
NETWORK SERVICE等):微软自家服务(SQL Server/IIS)安装时自动创建,没有隶属组、没有交互登录权限,是”光杆司令”——识别特征就是权限配置异常干净; - 关键认知:服务默认以 SYSTEM 权限运行。服务背后是一个 .exe,谁控制了服务指向的文件/路径,谁就间接拿到 SYSTEM——这就是整个”服务类提权”家族的原理。
0x02 内核提权:最有效也最危险
核心方法论就一步:查缺失补丁 → 对号找内核漏洞。
systeminfo # 拉全补丁列表
# 配合提权辅助脚本(wes/beRoot 类)比对未修复的内核 CVE
# GitHub 上现成编译好的 exp,对应补丁号直接用
重点的三点:
- 内核提权成功率最高,但有崩溃风险(蓝屏/宕机会打草惊蛇)——讲师自己的实践里内核洞也常”第一次失败第二次成功”,别因一次失败放弃;
- 别把它留作最后手段:很多”常规方法”(服务类)本身失败率就高,内核洞该用就用;
- 抓到 SYSTEM 后第一件事:导出管理员哈希/明文,做权限维持。
0x03 服务类提权四板斧
前提都是”低权限用户对服务的某个环节有写权限”,排查用 accesschk 一类工具列服务配置:
① 服务路径劫持(未加引号路径):服务路径如 C:\Program Files\My Service\svc.exe 未加引号时,Windows 会依次尝试 C:\Program.exe、C:\Program Files\My.exe……在可写层级放一个同名恶意 exe 即被以 SYSTEM 拉起。
② DLL 劫持:服务启动时按搜索顺序加载 DLL——DLL 继承调用服务的执行权限。在搜索顺序靠前的可写目录(临时目录常可写)投放同名恶意 DLL,服务重启即上线。
③ 注册表提权:服务注册表项(HKLM\SYSTEM\CurrentControlSet\Services)指向服务路径且部分键低权限可写——改 ImagePath 指向恶意程序;另一经典是 AlwaysInstallElevated 开启时,普通用户跑 MSI 安装包即以 SYSTEM 执行。
④ 任务计划/自启动(AutoRun):开机自启项指向的脚本(如运维的 cleanup.ps1)若低权限可写,替换成恶意脚本,等高权限上下文执行。
配套细节:改服务配置路径比替换 exe 本体更隐蔽(原始文件不动,只改指向);文件落地优先选 ProgramData——默认隐藏、全系统存在、天然 Everyone 可写,低权限也能操作。
0x04 凭证滥用与权限维持
- SAM 导出:拿到足够权限后导出
SAM+SYSTEMhive,离线恢复 NTLM 哈希 → Pass-the-Hash 直接横向,不需要明文; - 明文/凭证搜索:配置文件、注册表、运维脚本里 grep 密码是低成本低风险动作(之前实战里”读 config.php 拿数据库凭据”100% 可复现的逻辑同理);
- 维持:新管理员账号、计划任务、服务、启动项——按隐蔽需求选。
0x05 实验环境搭建(复现清单)
课堂发的提权靶场,复现要点:
- Win10 虚拟机 + 高权限账号(
IEUser一类 Administrators 组成员)安装漏洞环境 setup 脚本(内含 tools.zip); - 刻意构造十几种典型漏洞:DLL 劫持、未加引号路径、注册表、任务计划、AutoRun 等;
- Kali 与靶机互通;提权用的 0day/exp 编译文件先关杀软(误报);
- 验证口径:目标是
whoami /groups里出现 SYSTEM,不是 Administrator 组——服务类提权拿的是 SYSTEM,比管理员组更彻底。
面试口径提示:能系统性说出”内核查补丁 + 服务四板斧 + 凭证滥用 + 各自前提条件”已经超过多数候选人;被追问”提权失败怎么办”时,答”先核对补丁/权限前提,再换 DLL 劫持类弱配置洞,内核洞崩溃风险要评估”即闭环。
相关旧文
- MSF 与 Cobalt Strike 实操笔记(拿到会话是提权的前置)
- Linux 提权笔记
- 应急响应实战与项目复盘(被入侵后的反向流程)