windows提权(二)-利用priv特权提权

admin 2026-09-30 04:53:55 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文详细介绍了Windows系统下六种特权(SeImpersonatePrivilege、SeDebugPrivilege、SeBackupPrivilege、SeTakeOwnershipPrivilege、SeTcbPrivilege、SeManageVolumePrivilege)的提权利用方法,包括使用土豆系列工具、进程注入、lsass凭证导出、注册表导出、文件所有权获取等技术手段,并提供了具体操作步骤和工具使用示例,对红队渗透测试具有较强实战参考价值。 综合评分: 85 文章分类: 渗透测试,红队,内网渗透,安全工具


windows提权(二)-利用priv特权提权

原创

跃迁 跃迁

跃迁Sec

2026年9月29日 19:03 湖北

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

前面在信息收集中我们说过特权是能用于进行提权的,本篇我们就来详细说一下如何利用特权进行提权

这里我要进行演示的特权有以下几个

SeImpersonatePrivilegeSeDebugPrivilegeSeBackupPrivilegeSeTakeOwnershipPrivilegeSeTcbPrivilegeSeManageVolumePrivilege

SeImpersonatePrivilege:它允许某个进程在客户端完成身份验证后,代表客户端身份执行操作,实际时用于iis服务的,所以说iis服务管理用户拥有该特权

一般来说,拥有该特权之后我们可以直接使用土豆系列的juicypotato进行提权,利用十分简单

SeDebugPrivilege:允许拥有者对系统中的其他进程进行更深入的调试和访问操作,利用方法有很多,可以进行进程注入,或者是lsass进程导出凭证等等方法,一一演示

首先确认该特权,我们直接使用cs自带的进程注入功能进行演示

接下来我们演示利用lsass进程导出凭证,在kali里面演示,首先是获取到会话,上传窃取工具procdump,该工具可以直接从微软官方下载

执行命令导出凭证文件

procdump.exe -accepteula -ma lsass.exe lsass.dmp

下载该文件到kali主机,然后使用kali自带的工具对凭证进行提取

pypykatz lsa minidump lsass.dmp

获取到administrator的hash值,使用evil-winrm进行连接

最后我们还能使用针对性工具直接进行提权

首先获取到以高权限运行的进程pid号,比如winlogon

然后使用该工具将进程令牌复制并生成一个以 NT AUTHORITY\SYSTEM 身份运行的t.exe,这里的t.exe是我生成的木马程序

SeTcbPrivilege:它赋予持有者模拟系统上任何用户账户(包括 NT AUTHORITY\SYSTEM)的能力,我们直接使用针对性工具即可

利用该工具调用cmd命令修改管理员用户的密码,当然也能创建一个账户或者将当前用户加入到管理员组里面

tcb.exe "C:\Windows\system32\cmd.exe /c net user administrators asd123456@"

SeBackupPrivilege:允许持有者执行备份操作,即在系统设计允许的情况下访问某些受 NTFS ACL 限制保护的数据。我们可以使用 Windows 注册表保存命令将 HKLM\SAM 和 HKLM\SYSTEM 注册表单元导出到磁盘,SeBackupPrivilege 权限使得注册表保存命令无需显式访问控制列表 (ACL) 级别的访问权限即可读取这些注册表单元,SAM 注册表单元包含本地帐户密码哈希值,而 SYSTEM 注册表单元包含解密这些哈希值所需的启动密钥。

reg save hklm\system C:\system.hivereg save hklm\sam C:\sam.hive

我们下载下来,到kali主机使用相关工具提取administrator账户的hash值

impacket-secretsdump -sam sam.hive -system system.hive LOCAL

SeTakeOwnershipPrivilege:它允许安全主体获取系统上任何文件、文件夹、注册表项或其他可保护对象的所有权,只需要一条命令就能获取到相关对象所有权

takeown /f 对象

获取utilman.exe的所有权

修改当前用户对该对象的acl,然后替换改exe为木马程序,点击帮助即可触发

实际上可以替换服务运行的exe程序,或者更改用户的acl获取权限,无论怎么说,该特权也是逆天,方法太多,核心就是获取所有权。

SeManageVolumePrivilege:持有此权限可以使用令牌操作工具以编程方式启用它,然后利用该权限调用修改 NTFS 目录安全描述符的 Windows 内核 API,从而有效地授予对Windows 目录树的任意写入权限,我们使用针对性工具对C:\windows文件夹进行acl编写

看到已经是F完全掌控,接下来可以替换相关文件进行劫持提权。

本章到此结束。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:跃迁Sec 跃迁 跃迁《windows提权(二)-利用priv特权提权》

评论:0   参与:  0