☰
Windows 权限提升实战,常见提权思路整理
2026/9/29 14:17:35 网站建设 项目流程

Windows 权限提升实战,常见提权思路整理

前言

拿到 Webshell 或者普通低权限用户 shell 之后,**权限提升(本地提权)**是内网渗透非常关键的一步。Windows 提权目标一般是从普通用户 → 管理员权限,最终拿到NT AUTHORITY\SYSTEM最高系统权限,从而 dump 密码哈希、抓取凭证、横向移动。

很多新手拿到低权限 shell,只会直接丢内核 EXP,忽略配置错误这类最简单的提权入口。实战中80% 的 Windows 提权成功案例,都是管理员配置失误,而不是系统内核漏洞。本文把 Windows 主流提权思路、探测命令、利用方式、适用场景、踩坑点一次性整理,适合渗透测试速查,靶场练习使用。

免责声明:本文内容仅用于授权环境安全测试、靶场学习。严禁在未授权服务器上执行任何提权操作,未经授权的渗透行为违反《网络安全法》,需承担法律责任。

一、前置:信息收集(提权第一步,重中之重)

拿到 shell 之后,先收集系统信息,不要直接跑 EXP。推荐手动命令 + 自动化工具结合。

基础手动探测命令

# 当前用户、SID、权限 whoami whoami /all whoami /priv # 系统版本、补丁、主机信息 systeminfo wmic os get Caption,Version,BuildNumber wmic qfe get HotFixID,InstalledOn # 查询服务 wmic service list brief # 查询计划任务 schtasks /query /fo table /nh # 查看注册表自启动项 reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run # 查看环境变量 set # 查看本机用户和本地管理员组 net user net localgroup administrators

自动化枚举工具(实战首选)

  1. WinPEAS:PowerShell/C# 编写,一键扫描所有可提风险,输出彩色结果,快速定位错误配置。
  2. Seatbelt:C#,适合高版本 Windows,输出系统安全相关配置。
  3. Windows-Exploit-Suggester:对比 systeminfo 补丁,筛选未修复内核漏洞。

提权排查顺序建议:特殊权限滥用 > 服务配置错误 > 计划任务 / 启动项 > 明文密码泄露 > UAC 绕过 > 内核漏洞。内核 EXP 作为最后备选方案,容易触发 EDR / 杀毒告警,还可能蓝屏服务器。

二、特殊权限滥用(高成功率,红队最常用)

Windows 账号如果被分配特殊权限,即使不是管理员,也能直接提升到 SYSTEM。whoami /priv查看权限状态,SeEnabledPrivilege为启用状态才可利用。

1. SeImpersonatePrivilege(模拟权限,土豆家族)

这是实战遇到最多的提权点,IIS、MSSQL 服务账号默认自带该权限。
原理:利用 Windows 服务模拟机制,强制系统以 SYSTEM 身份认证,攻击者拿到 SYSTEM 令牌。
工具:PrintSpoofer、GodPotato、JuicyPotato、SweetPotato

# PrintSpoofer(Server2016/2019/2022,推荐) PrintSpoofer.exe -i -c cmd # GodPotato,适配新版打补丁Windows GodPotato.exe -cmd "cmd /c whoami"

✅优点:不需要管理员,稳定拿到 SYSTEM;
❌限制:必须启用 SeImpersonatePrivilege;部分新版系统修补。

2. SeBackupPrivilege / SeRestorePrivilege

备份权限,可以读取系统中任意文件,包括 SAM、SYSTEM 注册表 hive 文件。

# 导出SAM和SYSTEM注册表 reg save HKLM\SAM sam.hive reg save HKLM\SYSTEM system.hive

拿到两个文件,本地用 Impacketsecretsdump.py读取本地账号 NTLM 哈希,拿到哈希后 PTH 横向。
SeRestorePrivilege 更强,支持覆盖系统文件,直接写入恶意程序拿到 SYSTEM。

3. SeDebugPrivilege 调试权限

可以附加到任意进程,包括 lsass.exe,直接 dump 内存凭证。
Mimikatz 利用:

privilege::debug token::elevate sekurlsa::logonpasswords

4. SeTakeOwnershipPrivilege 取得所有权权限

可以修改任意文件、注册表项所有者,低权限用户修改系统文件,写入后门实现提权。

三、Windows 服务配置错误提权(运维高频失误)

Windows 服务默认以 SYSTEM 权限运行,如果管理员配置出错,低权限用户可劫持服务。分为 3 类:服务可写二进制、引号路径漏洞、服务权限可修改。

1. 服务 exe 文件低权限写权限

服务配置的 exe 程序,当前用户拥有写入权限。替换 exe 为木马,重启服务,直接以 SYSTEM 执行。
使用微软工具 accesschk.exe 检测:

accesschk.exe /accepteula -uwcqv * accesschk.exe /accepteula -u C:\test\service.exe

利用步骤:

  1. 备份原服务程序;
  2. 替换为恶意 exe;
  3. 重启服务sc stop xxx && sc start xxx;
  4. 获取 SYSTEM 权限。

2. 未引号服务路径漏洞(Unquoted Service Path)

服务 binpath 路径包含空格,没有用双引号包裹。Windows 会从短名称优先尝试执行程序。
示例:

binPath=C:\Program Files\My Software\service.exe

系统会优先尝试执行C:\Program.exe,如果低权限用户可以写入 C:\,放置 Program.exe,服务启动时执行恶意程序拿到 SYSTEM。

检测方式:wmic service get name,displayname,pathname,startmode

3. 当前用户拥有服务配置修改权限

低权限账号可以直接修改服务 binpath,把服务指向恶意程序。

sc config 服务名 binPath= "C:\backdoor.exe"

重启服务即可执行。

四、计划任务 & 开机启动项提权

管理员配置计划任务,任务程序路径对普通用户开放写权限。任务会以指定高权限账号(SYSTEM / 管理员)定时运行。

# 查询所有计划任务 schtasks /query /v
  • 找到任务对应的程序文件;
  • 如果当前用户可写,替换文件;
  • 等待定时触发,或者手动运行任务schtasks /run /tn "任务名"。

启动目录同理:C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp,放入 vbs/bat,等待管理员登录执行。

五、敏感文件 / 注册表明文密码泄露(低成本快速捡洞)

很多运维习惯把账号密码写在配置文件、脚本、注册表中,低权限用户直接读取就能拿到管理员凭证。

常见查找位置

  1. 网站配置文件:web.config、config.php、application.properties;
  2. 各类脚本:bat、ps1、vbs,里面硬编码账号密码;
  3. 注册表保存密码:VNC、RDP 保存凭证;
  4. 旧的备份文件、数据库备份、解压包;
  5. PowerShell 历史命令文件。

查找示例命令:

# 搜索包含password字符串的文件 findstr /s /i "password" C:\*.config

拿到明文管理员账号,直接 runas 或者 wmiexec 登录本地,提升管理员权限。

HiveNightmare(CVE-2021-36934,SAM 读取漏洞)

旧版 Win10 存在漏洞,普通用户可以读取 SAM 数据库文件,直接导出本地账号哈希,不需要特殊权限。

六、UAC 绕过(Bypass UAC)

UAC 用户账户控制,即使当前用户属于管理员组,默认是中完整性级别,操作需要弹窗确认。无交互 shell 无法直接拿到高权限,需要 Bypass UAC。

前提:当前用户在本地管理员组,只是 UAC 拦截。普通用户不在管理员组不能使用 UAC 绕过。

常见 BypassUAC 方式:

  • 自动提升 COM 对象(SilentCleanup 等)
  • 注册表劫持、任务计划 COM 劫持
  • MSF 模块exploit/windows/local/bypassuac_silentcleanup

拿到高完整性管理员权限后,再 dump lsass 或者执行系统操作。

七、DLL 劫持提权

程序运行时,按照 DLL 搜索顺序加载 dll。如果程序目录低权限可写,在优先搜索目录放置同名恶意 DLL,程序启动时加载,继承程序权限。

  • 服务程序 DLL 劫持;
  • 计划任务程序 DLL 劫持;
    实战中需要找到可写目录,目标程序依赖缺失 DLL。

八、内核漏洞提权(最后手段)

系统存在未修复本地内核漏洞,低权限直接执行 EXP,提升至 SYSTEM。
常见经典 CVE:

  • PrintNightmare CVE-2021-1675 PrintSpooler 漏洞
  • HiveNightmare CVE-2021-36934
  • CVE-2020-0787 BITS 漏洞

⚠️重要提醒:

  1. 内核 EXP 匹配系统版本、补丁号,版本不对直接蓝屏服务器;
  2. 现代 EDR、Defender 对内核 EXP 查杀极强;
  3. 生产环境优先找配置错误,不要首选内核漏洞,容易业务事故。

九、令牌窃取提权

Windows 访问令牌相当于临时身份凭证,可以复制其他进程的令牌,切换身份。

  1. Meterpreter Incognito 插件
use incognito list_tokens -u impersonate_token "NT AUTHORITY\SYSTEM"
  1. Mimikatz token 模块
privilege::debug token::elevate

如果服务器存在管理员 / 域管理员登录会话,可以直接窃取对应令牌,不需要密码。

十、提权思路速查表

表格

提权类型前置条件检测工具 / 命令优点风险
Potato 家族SeImpersonatePrivilege 启用whoami /priv成功率高,直接 SYSTEM新版系统部分失效
服务配置错误服务文件 / 配置可写accesschk、wmic运维环境高频需要重启服务
计划任务劫持任务程序低权限可写schtasks简单易利用需要等待触发
SeBackupPrivilege账号开启备份权限whoami /priv读取 SAM 拿哈希只能读文件,不能直接执行命令
明文密码泄露配置文件硬编码密码findstr 搜索最简单,无告警靠运维失误
BypassUAC用户属于管理员组手动枚举拿到高完整性管理员非管理员无效
内核 EXP系统未打补丁systeminfo、wes一步拿到 SYSTEM蓝屏、杀毒拦截

十一、完整实战提权流程

  1. 拿到低权限 shell,执行 whoami、whoami /priv,确认当前身份与特权;
  2. 执行 systeminfo 收集系统版本、补丁;
  3. 上传 WinPEAS 自动扫描,优先看特权、服务、计划任务、明文配置;
  4. 优先尝试特权滥用(土豆、SeBackup)、配置错误、密码泄露;
  5. 如果用户在管理员组,尝试 Bypass UAC;
  6. 所有配置类方法失败,再匹配内核漏洞尝试 EXP;
  7. 成功拿到 SYSTEM,dump 凭证,进行后续内网横向;
  8. 测试完成清理上传工具、临时文件,恢复原有服务配置。

十二、蓝队检测与加固方案(渗透报告加固建议)

检测审计

  1. 监控异常进程:PrintSpoofer、GodPotato、Mimikatz 等工具进程;
  2. 审计服务变更:EventID 7045,新增 / 修改 Windows 服务;
  3. 计划任务审计,陌生任务创建、修改;
  4. 监控 whoami、accesschk、reg save 这类敏感命令;
  5. 日志监控异常注册表导出、SAM 读取行为。

加固措施

  1. 最小权限原则:业务服务账号,不要分配 SeImpersonate、SeBackup 等高危险特权;
  2. 服务二进制文件严格设置 ACL,普通用户禁止写入;服务路径统一加英文双引号;
  3. 定期审计计划任务、开机启动项,清理无用任务;
  4. 禁止在配置文件、脚本硬编码账号密码;
  5. 系统定期打补丁,修复内核、本地提权漏洞;
  6. 开启 LSA 保护,阻止 lsass 内存 dump;EDR 监控令牌窃取、进程注入行为;
  7. UAC 设置最高级别,不要随意关闭 UAC。

十三、实战踩坑清单

❌坑 1:上来直接跑内核 EXP,导致服务器蓝屏

生产环境严禁优先内核 EXP,配置错误提权更稳定,风险低。

❌坑 2:看到 SeImpersonatePrivilege,直接用土豆,但是状态SeDisabledPrivilege

必须是启用状态,禁用状态无法利用,看 whoami /priv 结果。

❌坑 3:修改服务 binpath 成功,重启服务失败,权限不足

修改服务配置后,服务本身依赖的权限不足,无法启动,排查服务依赖。

❌坑 4:BypassUAC 失败,用户不在管理员组

BypassUAC 前提:当前用户属于本地管理员组,普通用户无效。

❌坑 5:拿到 SeBackupPrivilege 导出 SAM,但是无法直接执行命令

SeBackup 只能读取文件,拿到哈希做 PTH 横向,不能直接本机拿到交互式 SYSTEM shell。

❌坑 6:服务替换后,重启服务提示拒绝访问

当前账号没有启停服务权限,就算 exe 可写,也无法重启触发。

十四、总结

Windows 本地提权核心思路:优先找配置失误,其次特殊权限滥用,内核漏洞仅作为备选。提权不是记住工具命令,而是学会信息收集,根据系统的实际配置选择对应利用方式。很多内网服务器因为运维配置不规范,随便一个服务权限错误就能直接拿到 SYSTEM。

一句话记住:先收集信息,再找错误配置;特权优先,内核最后;拿到 SYSTEM 之后,重点抓取凭证用于横向移动。


如何系统学习网络安全?

网络安全作为数字时代的核心技术基石,已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线,掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。

构建稳固的网络安全能力是一个体系的工程,需要从夯实基础理论出发,持续深化到攻防对抗与应急响应的实战层面。

如果你是准备学习网络安全(黑客)或者正在学习,我可以把我自用的360独家内部资料分享给你,包含以下内容你应该能用得上:

①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

一、网络安全(黑客)学习路线

网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

二、网络安全教程视频

我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例

光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

四、网络安全面试题

最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询