Windows 权限提升实战常见提权思路整理前言拿到 Webshell 或者普通低权限用户 shell 之后**权限提升本地提权**是内网渗透非常关键的一步。Windows 提权目标一般是从普通用户 → 管理员权限最终拿到NT AUTHORITY\SYSTEM最高系统权限从而 dump 密码哈希、抓取凭证、横向移动。很多新手拿到低权限 shell只会直接丢内核 EXP忽略配置错误这类最简单的提权入口。实战中80% 的 Windows 提权成功案例都是管理员配置失误而不是系统内核漏洞。本文把 Windows 主流提权思路、探测命令、利用方式、适用场景、踩坑点一次性整理适合渗透测试速查靶场练习使用。免责声明本文内容仅用于授权环境安全测试、靶场学习。严禁在未授权服务器上执行任何提权操作未经授权的渗透行为违反《网络安全法》需承担法律责任。一、前置信息收集提权第一步重中之重拿到 shell 之后先收集系统信息不要直接跑 EXP。推荐手动命令 自动化工具结合。基础手动探测命令# 当前用户、SID、权限 whoami whoami /all whoami /priv # 系统版本、补丁、主机信息 systeminfo wmic os get Caption,Version,BuildNumber wmic qfe get HotFixID,InstalledOn # 查询服务 wmic service list brief # 查询计划任务 schtasks /query /fo table /nh # 查看注册表自启动项 reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run # 查看环境变量 set # 查看本机用户和本地管理员组 net user net localgroup administrators自动化枚举工具实战首选WinPEASPowerShell/C# 编写一键扫描所有可提风险输出彩色结果快速定位错误配置。SeatbeltC#适合高版本 Windows输出系统安全相关配置。Windows-Exploit-Suggester对比 systeminfo 补丁筛选未修复内核漏洞。提权排查顺序建议特殊权限滥用 服务配置错误 计划任务 / 启动项 明文密码泄露 UAC 绕过 内核漏洞。内核 EXP 作为最后备选方案容易触发 EDR / 杀毒告警还可能蓝屏服务器。二、特殊权限滥用高成功率红队最常用Windows 账号如果被分配特殊权限即使不是管理员也能直接提升到 SYSTEM。whoami /priv查看权限状态SeEnabledPrivilege为启用状态才可利用。1. SeImpersonatePrivilege模拟权限土豆家族这是实战遇到最多的提权点IIS、MSSQL 服务账号默认自带该权限。原理利用 Windows 服务模拟机制强制系统以 SYSTEM 身份认证攻击者拿到 SYSTEM 令牌。工具PrintSpoofer、GodPotato、JuicyPotato、SweetPotato# PrintSpooferServer2016/2019/2022推荐 PrintSpoofer.exe -i -c cmd # GodPotato适配新版打补丁Windows GodPotato.exe -cmd cmd /c whoami✅优点不需要管理员稳定拿到 SYSTEM❌限制必须启用 SeImpersonatePrivilege部分新版系统修补。2. SeBackupPrivilege / SeRestorePrivilege备份权限可以读取系统中任意文件包括 SAM、SYSTEM 注册表 hive 文件。# 导出SAM和SYSTEM注册表 reg save HKLM\SAM sam.hive reg save HKLM\SYSTEM system.hive拿到两个文件本地用 Impacketsecretsdump.py读取本地账号 NTLM 哈希拿到哈希后 PTH 横向。SeRestorePrivilege 更强支持覆盖系统文件直接写入恶意程序拿到 SYSTEM。3. SeDebugPrivilege 调试权限可以附加到任意进程包括 lsass.exe直接 dump 内存凭证。Mimikatz 利用privilege::debug token::elevate sekurlsa::logonpasswords4. SeTakeOwnershipPrivilege 取得所有权权限可以修改任意文件、注册表项所有者低权限用户修改系统文件写入后门实现提权。三、Windows 服务配置错误提权运维高频失误Windows 服务默认以 SYSTEM 权限运行如果管理员配置出错低权限用户可劫持服务。分为 3 类服务可写二进制、引号路径漏洞、服务权限可修改。1. 服务 exe 文件低权限写权限服务配置的 exe 程序当前用户拥有写入权限。替换 exe 为木马重启服务直接以 SYSTEM 执行。使用微软工具 accesschk.exe 检测accesschk.exe /accepteula -uwcqv * accesschk.exe /accepteula -u C:\test\service.exe利用步骤备份原服务程序替换为恶意 exe重启服务sc stop xxx sc start xxx获取 SYSTEM 权限。2. 未引号服务路径漏洞Unquoted Service Path服务 binpath 路径包含空格没有用双引号包裹。Windows 会从短名称优先尝试执行程序。示例binPathC:\Program Files\My Software\service.exe系统会优先尝试执行C:\Program.exe如果低权限用户可以写入 C:\放置 Program.exe服务启动时执行恶意程序拿到 SYSTEM。检测方式wmic service get name,displayname,pathname,startmode3. 当前用户拥有服务配置修改权限低权限账号可以直接修改服务 binpath把服务指向恶意程序。sc config 服务名 binPath C:\backdoor.exe重启服务即可执行。四、计划任务 开机启动项提权管理员配置计划任务任务程序路径对普通用户开放写权限。任务会以指定高权限账号SYSTEM / 管理员定时运行。# 查询所有计划任务 schtasks /query /v找到任务对应的程序文件如果当前用户可写替换文件等待定时触发或者手动运行任务schtasks /run /tn 任务名。启动目录同理C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp放入 vbs/bat等待管理员登录执行。五、敏感文件 / 注册表明文密码泄露低成本快速捡洞很多运维习惯把账号密码写在配置文件、脚本、注册表中低权限用户直接读取就能拿到管理员凭证。常见查找位置网站配置文件web.config、config.php、application.properties各类脚本bat、ps1、vbs里面硬编码账号密码注册表保存密码VNC、RDP 保存凭证旧的备份文件、数据库备份、解压包PowerShell 历史命令文件。查找示例命令# 搜索包含password字符串的文件 findstr /s /i password C:\*.config拿到明文管理员账号直接 runas 或者 wmiexec 登录本地提升管理员权限。HiveNightmareCVE-2021-36934SAM 读取漏洞旧版 Win10 存在漏洞普通用户可以读取 SAM 数据库文件直接导出本地账号哈希不需要特殊权限。六、UAC 绕过Bypass UACUAC 用户账户控制即使当前用户属于管理员组默认是中完整性级别操作需要弹窗确认。无交互 shell 无法直接拿到高权限需要 Bypass UAC。前提当前用户在本地管理员组只是 UAC 拦截。普通用户不在管理员组不能使用 UAC 绕过。常见 BypassUAC 方式自动提升 COM 对象SilentCleanup 等注册表劫持、任务计划 COM 劫持MSF 模块exploit/windows/local/bypassuac_silentcleanup拿到高完整性管理员权限后再 dump lsass 或者执行系统操作。七、DLL 劫持提权程序运行时按照 DLL 搜索顺序加载 dll。如果程序目录低权限可写在优先搜索目录放置同名恶意 DLL程序启动时加载继承程序权限。服务程序 DLL 劫持计划任务程序 DLL 劫持实战中需要找到可写目录目标程序依赖缺失 DLL。八、内核漏洞提权最后手段系统存在未修复本地内核漏洞低权限直接执行 EXP提升至 SYSTEM。常见经典 CVEPrintNightmare CVE-2021-1675 PrintSpooler 漏洞HiveNightmare CVE-2021-36934CVE-2020-0787 BITS 漏洞⚠️重要提醒内核 EXP 匹配系统版本、补丁号版本不对直接蓝屏服务器现代 EDR、Defender 对内核 EXP 查杀极强生产环境优先找配置错误不要首选内核漏洞容易业务事故。九、令牌窃取提权Windows 访问令牌相当于临时身份凭证可以复制其他进程的令牌切换身份。Meterpreter Incognito 插件use incognito list_tokens -u impersonate_token NT AUTHORITY\SYSTEMMimikatz token 模块privilege::debug token::elevate如果服务器存在管理员 / 域管理员登录会话可以直接窃取对应令牌不需要密码。十、提权思路速查表表格提权类型前置条件检测工具 / 命令优点风险Potato 家族SeImpersonatePrivilege 启用whoami /priv成功率高直接 SYSTEM新版系统部分失效服务配置错误服务文件 / 配置可写accesschk、wmic运维环境高频需要重启服务计划任务劫持任务程序低权限可写schtasks简单易利用需要等待触发SeBackupPrivilege账号开启备份权限whoami /priv读取 SAM 拿哈希只能读文件不能直接执行命令明文密码泄露配置文件硬编码密码findstr 搜索最简单无告警靠运维失误BypassUAC用户属于管理员组手动枚举拿到高完整性管理员非管理员无效内核 EXP系统未打补丁systeminfo、wes一步拿到 SYSTEM蓝屏、杀毒拦截十一、完整实战提权流程拿到低权限 shell执行 whoami、whoami /priv确认当前身份与特权执行 systeminfo 收集系统版本、补丁上传 WinPEAS 自动扫描优先看特权、服务、计划任务、明文配置优先尝试特权滥用土豆、SeBackup、配置错误、密码泄露如果用户在管理员组尝试 Bypass UAC所有配置类方法失败再匹配内核漏洞尝试 EXP成功拿到 SYSTEMdump 凭证进行后续内网横向测试完成清理上传工具、临时文件恢复原有服务配置。十二、蓝队检测与加固方案渗透报告加固建议检测审计监控异常进程PrintSpoofer、GodPotato、Mimikatz 等工具进程审计服务变更EventID 7045新增 / 修改 Windows 服务计划任务审计陌生任务创建、修改监控 whoami、accesschk、reg save 这类敏感命令日志监控异常注册表导出、SAM 读取行为。加固措施最小权限原则业务服务账号不要分配 SeImpersonate、SeBackup 等高危险特权服务二进制文件严格设置 ACL普通用户禁止写入服务路径统一加英文双引号定期审计计划任务、开机启动项清理无用任务禁止在配置文件、脚本硬编码账号密码系统定期打补丁修复内核、本地提权漏洞开启 LSA 保护阻止 lsass 内存 dumpEDR 监控令牌窃取、进程注入行为UAC 设置最高级别不要随意关闭 UAC。十三、实战踩坑清单❌坑 1上来直接跑内核 EXP导致服务器蓝屏生产环境严禁优先内核 EXP配置错误提权更稳定风险低。❌坑 2看到 SeImpersonatePrivilege直接用土豆但是状态SeDisabledPrivilege必须是启用状态禁用状态无法利用看 whoami /priv 结果。❌坑 3修改服务 binpath 成功重启服务失败权限不足修改服务配置后服务本身依赖的权限不足无法启动排查服务依赖。❌坑 4BypassUAC 失败用户不在管理员组BypassUAC 前提当前用户属于本地管理员组普通用户无效。❌坑 5拿到 SeBackupPrivilege 导出 SAM但是无法直接执行命令SeBackup 只能读取文件拿到哈希做 PTH 横向不能直接本机拿到交互式 SYSTEM shell。❌坑 6服务替换后重启服务提示拒绝访问当前账号没有启停服务权限就算 exe 可写也无法重启触发。十四、总结Windows 本地提权核心思路优先找配置失误其次特殊权限滥用内核漏洞仅作为备选。提权不是记住工具命令而是学会信息收集根据系统的实际配置选择对应利用方式。很多内网服务器因为运维配置不规范随便一个服务权限错误就能直接拿到 SYSTEM。一句话记住先收集信息再找错误配置特权优先内核最后拿到 SYSTEM 之后重点抓取凭证用于横向移动。如何系统学习网络安全网络安全作为数字时代的核心技术基石已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。构建稳固的网络安全能力是一个体系的工程需要从夯实基础理论出发持续深化到攻防对抗与应急响应的实战层面。如果你是准备学习网络安全黑客或者正在学习我可以把我自用的360独家内部资料分享给你包含以下内容你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】