文章总结: 本文详细介绍了Windows系统下六种特权(SeImpersonatePrivilege、SeDebugPrivilege、SeBackupPrivilege、SeTakeOwnershipPrivilege、SeTcbPrivilege、SeManageVolumePrivilege)的提权利用方法,包括使用土豆系列工具、进程注入、lsass凭证导出、注册表导出、文件所有权获取等技术手段,并提供了具体操作步骤和工具使用示例,对红队渗透测试具有较强实战参考价值。
综合评分: 85
文章分类: 渗透测试,红队,内网渗透,安全工具
windows提权(二)-利用priv特权提权
原创
跃迁
跃迁
跃迁Sec
2026年9月29日 19:03
湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
前面在信息收集中我们说过特权是能用于进行提权的,本篇我们就来详细说一下如何利用特权进行提权
这里我要进行演示的特权有以下几个
SeImpersonatePrivilegeSeDebugPrivilegeSeBackupPrivilegeSeTakeOwnershipPrivilegeSeTcbPrivilegeSeManageVolumePrivilege
SeImpersonatePrivilege:它允许某个进程在客户端完成身份验证后,代表客户端身份执行操作,实际时用于iis服务的,所以说iis服务管理用户拥有该特权
一般来说,拥有该特权之后我们可以直接使用土豆系列的juicypotato进行提权,利用十分简单
SeDebugPrivilege:允许拥有者对系统中的其他进程进行更深入的调试和访问操作,利用方法有很多,可以进行进程注入,或者是lsass进程导出凭证等等方法,一一演示
首先确认该特权,我们直接使用cs自带的进程注入功能进行演示
接下来我们演示利用lsass进程导出凭证,在kali里面演示,首先是获取到会话,上传窃取工具procdump,该工具可以直接从微软官方下载
执行命令导出凭证文件
procdump.exe -accepteula -ma lsass.exe lsass.dmp
下载该文件到kali主机,然后使用kali自带的工具对凭证进行提取
pypykatz lsa minidump lsass.dmp
获取到administrator的hash值,使用evil-winrm进行连接
最后我们还能使用针对性工具直接进行提权
首先获取到以高权限运行的进程pid号,比如winlogon
然后使用该工具将进程令牌复制并生成一个以 NT AUTHORITY\SYSTEM 身份运行的t.exe,这里的t.exe是我生成的木马程序
SeTcbPrivilege:它赋予持有者模拟系统上任何用户账户(包括 NT AUTHORITY\SYSTEM)的能力,我们直接使用针对性工具即可
利用该工具调用cmd命令修改管理员用户的密码,当然也能创建一个账户或者将当前用户加入到管理员组里面
tcb.exe "C:\Windows\system32\cmd.exe /c net user administrators asd123456@"
SeBackupPrivilege:允许持有者执行备份操作,即在系统设计允许的情况下访问某些受 NTFS ACL 限制保护的数据。我们可以使用 Windows 注册表保存命令将 HKLM\SAM 和 HKLM\SYSTEM 注册表单元导出到磁盘,SeBackupPrivilege 权限使得注册表保存命令无需显式访问控制列表 (ACL) 级别的访问权限即可读取这些注册表单元,SAM 注册表单元包含本地帐户密码哈希值,而 SYSTEM 注册表单元包含解密这些哈希值所需的启动密钥。
reg save hklm\system C:\system.hivereg save hklm\sam C:\sam.hive
我们下载下来,到kali主机使用相关工具提取administrator账户的hash值
impacket-secretsdump -sam sam.hive -system system.hive LOCAL
SeTakeOwnershipPrivilege:它允许安全主体获取系统上任何文件、文件夹、注册表项或其他可保护对象的所有权,只需要一条命令就能获取到相关对象所有权
takeown /f 对象
获取utilman.exe的所有权
修改当前用户对该对象的acl,然后替换改exe为木马程序,点击帮助即可触发
实际上可以替换服务运行的exe程序,或者更改用户的acl获取权限,无论怎么说,该特权也是逆天,方法太多,核心就是获取所有权。
SeManageVolumePrivilege:持有此权限可以使用令牌操作工具以编程方式启用它,然后利用该权限调用修改 NTFS 目录安全描述符的 Windows 内核 API,从而有效地授予对Windows 目录树的任意写入权限,我们使用针对性工具对C:\windows文件夹进行acl编写
看到已经是F完全掌控,接下来可以替换相关文件进行劫持提权。
本章到此结束。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:跃迁Sec 跃迁
跃迁《windows提权(二)-利用priv特权提权》