Windows 权限提升实战,常见提权思路整理
前言
拿到 Webshell 或者普通低权限用户 shell 之后,**权限提升(本地提权)**是内网渗透非常关键的一步。Windows 提权目标一般是从普通用户 → 管理员权限,最终拿到NT AUTHORITY\SYSTEM最高系统权限,从而 dump 密码哈希、抓取凭证、横向移动。
很多新手拿到低权限 shell,只会直接丢内核 EXP,忽略配置错误这类最简单的提权入口。实战中80% 的 Windows 提权成功案例,都是管理员配置失误,而不是系统内核漏洞。本文把 Windows 主流提权思路、探测命令、利用方式、适用场景、踩坑点一次性整理,适合渗透测试速查,靶场练习使用。
免责声明:本文内容仅用于授权环境安全测试、靶场学习。严禁在未授权服务器上执行任何提权操作,未经授权的渗透行为违反《网络安全法》,需承担法律责任。
一、前置:信息收集(提权第一步,重中之重)
拿到 shell 之后,先收集系统信息,不要直接跑 EXP。推荐手动命令 + 自动化工具结合。
基础手动探测命令
# 当前用户、SID、权限 whoami whoami /all whoami /priv # 系统版本、补丁、主机信息 systeminfo wmic os get Caption,Version,BuildNumber wmic qfe get HotFixID,InstalledOn # 查询服务 wmic service list brief # 查询计划任务 schtasks /query /fo table /nh # 查看注册表自启动项 reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run # 查看环境变量 set # 查看本机用户和本地管理员组 net user net localgroup administrators自动化枚举工具(实战首选)
- WinPEAS:PowerShell/C# 编写,一键扫描所有可提风险,输出彩色结果,快速定位错误配置。
- Seatbelt:C#,适合高版本 Windows,输出系统安全相关配置。
- Windows-Exploit-Suggester:对比 systeminfo 补丁,筛选未修复内核漏洞。
提权排查顺序建议:特殊权限滥用 > 服务配置错误 > 计划任务 / 启动项 > 明文密码泄露 > UAC 绕过 > 内核漏洞。内核 EXP 作为最后备选方案,容易触发 EDR / 杀毒告警,还可能蓝屏服务器。
二、特殊权限滥用(高成功率,红队最常用)
Windows 账号如果被分配特殊权限,即使不是管理员,也能直接提升到 SYSTEM。whoami /priv查看权限状态,SeEnabledPrivilege为启用状态才可利用。
1. SeImpersonatePrivilege(模拟权限,土豆家族)
这是实战遇到最多的提权点,IIS、MSSQL 服务账号默认自带该权限。
原理:利用 Windows 服务模拟机制,强制系统以 SYSTEM 身份认证,攻击者拿到 SYSTEM 令牌。
工具:PrintSpoofer、GodPotato、JuicyPotato、SweetPotato
# PrintSpoofer(Server2016/2019/2022,推荐) PrintSpoofer.exe -i -c cmd # GodPotato,适配新版打补丁Windows GodPotato.exe -cmd "cmd /c whoami"✅优点:不需要管理员,稳定拿到 SYSTEM;
❌限制:必须启用 SeImpersonatePrivilege;部分新版系统修补。
2. SeBackupPrivilege / SeRestorePrivilege
备份权限,可以读取系统中任意文件,包括 SAM、SYSTEM 注册表 hive 文件。
# 导出SAM和SYSTEM注册表 reg save HKLM\SAM sam.hive reg save HKLM\SYSTEM system.hive拿到两个文件,本地用 Impacketsecretsdump.py读取本地账号 NTLM 哈希,拿到哈希后 PTH 横向。
SeRestorePrivilege 更强,支持覆盖系统文件,直接写入恶意程序拿到 SYSTEM。
3. SeDebugPrivilege 调试权限
可以附加到任意进程,包括 lsass.exe,直接 dump 内存凭证。
Mimikatz 利用:
privilege::debug token::elevate sekurlsa::logonpasswords4. SeTakeOwnershipPrivilege 取得所有权权限
可以修改任意文件、注册表项所有者,低权限用户修改系统文件,写入后门实现提权。
三、Windows 服务配置错误提权(运维高频失误)
Windows 服务默认以 SYSTEM 权限运行,如果管理员配置出错,低权限用户可劫持服务。分为 3 类:服务可写二进制、引号路径漏洞、服务权限可修改。
1. 服务 exe 文件低权限写权限
服务配置的 exe 程序,当前用户拥有写入权限。替换 exe 为木马,重启服务,直接以 SYSTEM 执行。
使用微软工具 accesschk.exe 检测:
accesschk.exe /accepteula -uwcqv * accesschk.exe /accepteula -u C:\test\service.exe利用步骤:
- 备份原服务程序;
- 替换为恶意 exe;
- 重启服务
sc stop xxx && sc start xxx; - 获取 SYSTEM 权限。
2. 未引号服务路径漏洞(Unquoted Service Path)
服务 binpath 路径包含空格,没有用双引号包裹。Windows 会从短名称优先尝试执行程序。
示例:
binPath=C:\Program Files\My Software\service.exe系统会优先尝试执行C:\Program.exe,如果低权限用户可以写入 C:\,放置 Program.exe,服务启动时执行恶意程序拿到 SYSTEM。
检测方式:wmic service get name,displayname,pathname,startmode
3. 当前用户拥有服务配置修改权限
低权限账号可以直接修改服务 binpath,把服务指向恶意程序。
sc config 服务名 binPath= "C:\backdoor.exe"重启服务即可执行。
四、计划任务 & 开机启动项提权
管理员配置计划任务,任务程序路径对普通用户开放写权限。任务会以指定高权限账号(SYSTEM / 管理员)定时运行。
# 查询所有计划任务 schtasks /query /v- 找到任务对应的程序文件;
- 如果当前用户可写,替换文件;
- 等待定时触发,或者手动运行任务
schtasks /run /tn "任务名"。
启动目录同理:C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp,放入 vbs/bat,等待管理员登录执行。
五、敏感文件 / 注册表明文密码泄露(低成本快速捡洞)
很多运维习惯把账号密码写在配置文件、脚本、注册表中,低权限用户直接读取就能拿到管理员凭证。
常见查找位置
- 网站配置文件:web.config、config.php、application.properties;
- 各类脚本:bat、ps1、vbs,里面硬编码账号密码;
- 注册表保存密码:VNC、RDP 保存凭证;
- 旧的备份文件、数据库备份、解压包;
- PowerShell 历史命令文件。
查找示例命令:
# 搜索包含password字符串的文件 findstr /s /i "password" C:\*.config拿到明文管理员账号,直接 runas 或者 wmiexec 登录本地,提升管理员权限。
HiveNightmare(CVE-2021-36934,SAM 读取漏洞)
旧版 Win10 存在漏洞,普通用户可以读取 SAM 数据库文件,直接导出本地账号哈希,不需要特殊权限。
六、UAC 绕过(Bypass UAC)
UAC 用户账户控制,即使当前用户属于管理员组,默认是中完整性级别,操作需要弹窗确认。无交互 shell 无法直接拿到高权限,需要 Bypass UAC。
前提:当前用户在本地管理员组,只是 UAC 拦截。普通用户不在管理员组不能使用 UAC 绕过。
常见 BypassUAC 方式:
- 自动提升 COM 对象(SilentCleanup 等)
- 注册表劫持、任务计划 COM 劫持
- MSF 模块
exploit/windows/local/bypassuac_silentcleanup
拿到高完整性管理员权限后,再 dump lsass 或者执行系统操作。
七、DLL 劫持提权
程序运行时,按照 DLL 搜索顺序加载 dll。如果程序目录低权限可写,在优先搜索目录放置同名恶意 DLL,程序启动时加载,继承程序权限。
- 服务程序 DLL 劫持;
- 计划任务程序 DLL 劫持;
实战中需要找到可写目录,目标程序依赖缺失 DLL。
八、内核漏洞提权(最后手段)
系统存在未修复本地内核漏洞,低权限直接执行 EXP,提升至 SYSTEM。
常见经典 CVE:
- PrintNightmare CVE-2021-1675 PrintSpooler 漏洞
- HiveNightmare CVE-2021-36934
- CVE-2020-0787 BITS 漏洞
⚠️重要提醒:
- 内核 EXP 匹配系统版本、补丁号,版本不对直接蓝屏服务器;
- 现代 EDR、Defender 对内核 EXP 查杀极强;
- 生产环境优先找配置错误,不要首选内核漏洞,容易业务事故。
九、令牌窃取提权
Windows 访问令牌相当于临时身份凭证,可以复制其他进程的令牌,切换身份。
- Meterpreter Incognito 插件
use incognito list_tokens -u impersonate_token "NT AUTHORITY\SYSTEM"- Mimikatz token 模块
privilege::debug token::elevate如果服务器存在管理员 / 域管理员登录会话,可以直接窃取对应令牌,不需要密码。
十、提权思路速查表
表格
| 提权类型 | 前置条件 | 检测工具 / 命令 | 优点 | 风险 |
|---|---|---|---|---|
| Potato 家族 | SeImpersonatePrivilege 启用 | whoami /priv | 成功率高,直接 SYSTEM | 新版系统部分失效 |
| 服务配置错误 | 服务文件 / 配置可写 | accesschk、wmic | 运维环境高频 | 需要重启服务 |
| 计划任务劫持 | 任务程序低权限可写 | schtasks | 简单易利用 | 需要等待触发 |
| SeBackupPrivilege | 账号开启备份权限 | whoami /priv | 读取 SAM 拿哈希 | 只能读文件,不能直接执行命令 |
| 明文密码泄露 | 配置文件硬编码密码 | findstr 搜索 | 最简单,无告警 | 靠运维失误 |
| BypassUAC | 用户属于管理员组 | 手动枚举 | 拿到高完整性管理员 | 非管理员无效 |
| 内核 EXP | 系统未打补丁 | systeminfo、wes | 一步拿到 SYSTEM | 蓝屏、杀毒拦截 |
十一、完整实战提权流程
- 拿到低权限 shell,执行 whoami、whoami /priv,确认当前身份与特权;
- 执行 systeminfo 收集系统版本、补丁;
- 上传 WinPEAS 自动扫描,优先看特权、服务、计划任务、明文配置;
- 优先尝试特权滥用(土豆、SeBackup)、配置错误、密码泄露;
- 如果用户在管理员组,尝试 Bypass UAC;
- 所有配置类方法失败,再匹配内核漏洞尝试 EXP;
- 成功拿到 SYSTEM,dump 凭证,进行后续内网横向;
- 测试完成清理上传工具、临时文件,恢复原有服务配置。
十二、蓝队检测与加固方案(渗透报告加固建议)
检测审计
- 监控异常进程:PrintSpoofer、GodPotato、Mimikatz 等工具进程;
- 审计服务变更:EventID 7045,新增 / 修改 Windows 服务;
- 计划任务审计,陌生任务创建、修改;
- 监控 whoami、accesschk、reg save 这类敏感命令;
- 日志监控异常注册表导出、SAM 读取行为。
加固措施
- 最小权限原则:业务服务账号,不要分配 SeImpersonate、SeBackup 等高危险特权;
- 服务二进制文件严格设置 ACL,普通用户禁止写入;服务路径统一加英文双引号;
- 定期审计计划任务、开机启动项,清理无用任务;
- 禁止在配置文件、脚本硬编码账号密码;
- 系统定期打补丁,修复内核、本地提权漏洞;
- 开启 LSA 保护,阻止 lsass 内存 dump;EDR 监控令牌窃取、进程注入行为;
- UAC 设置最高级别,不要随意关闭 UAC。
十三、实战踩坑清单
❌坑 1:上来直接跑内核 EXP,导致服务器蓝屏
生产环境严禁优先内核 EXP,配置错误提权更稳定,风险低。
❌坑 2:看到 SeImpersonatePrivilege,直接用土豆,但是状态SeDisabledPrivilege
必须是启用状态,禁用状态无法利用,看 whoami /priv 结果。
❌坑 3:修改服务 binpath 成功,重启服务失败,权限不足
修改服务配置后,服务本身依赖的权限不足,无法启动,排查服务依赖。
❌坑 4:BypassUAC 失败,用户不在管理员组
BypassUAC 前提:当前用户属于本地管理员组,普通用户无效。
❌坑 5:拿到 SeBackupPrivilege 导出 SAM,但是无法直接执行命令
SeBackup 只能读取文件,拿到哈希做 PTH 横向,不能直接本机拿到交互式 SYSTEM shell。
❌坑 6:服务替换后,重启服务提示拒绝访问
当前账号没有启停服务权限,就算 exe 可写,也无法重启触发。
十四、总结
Windows 本地提权核心思路:优先找配置失误,其次特殊权限滥用,内核漏洞仅作为备选。提权不是记住工具命令,而是学会信息收集,根据系统的实际配置选择对应利用方式。很多内网服务器因为运维配置不规范,随便一个服务权限错误就能直接拿到 SYSTEM。
一句话记住:先收集信息,再找错误配置;特权优先,内核最后;拿到 SYSTEM 之后,重点抓取凭证用于横向移动。
如何系统学习网络安全?
网络安全作为数字时代的核心技术基石,已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线,掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。
构建稳固的网络安全能力是一个体系的工程,需要从夯实基础理论出发,持续深化到攻防对抗与应急响应的实战层面。
如果你是准备学习网络安全(黑客)或者正在学习,我可以把我自用的360独家内部资料分享给你,包含以下内容你应该能用得上:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】