导语:拿到一个低权限 shell 之后,下一步是什么?大多数人会去翻 PayloadsAllTheThings 的权限提升页面,机械地跑一遍所有命令——这种低效的”碰瓷式”提权,在实战中往往错失关键机会。近日,Ignite Technologies 发布了一套完整的 Windows 权限提升思维导图,把所有常见提权路径全部结构化,让渗透测试从”碰运气”变成”按图索骥”。
一、为什么你需要一个提权方法论
拿 Shell 容易,提权难。
在 CTF 环境和靶场里,常见的漏洞利用路径是线性的:找到一个 RCE(远程代码执行),直接拿到 root。但在真实的渗透项目里,边界网络设备、Web 漏洞、钓鱼邮件、社工话术……攻击者可能用各种姿势拿到一台内网机器的低权限 shell,但接下来才是真正的考验:这台机器上有什么可以让我拿到 SYSTEM 或 Administrator 权限?
很多人的反应是:打开搜索引擎,搜”Windows Privilege Escalation”,然后对着 PayloadsAllTheThings 列表一条一条跑。这种做法有三个致命问题:
- 浪费时间:很多检查在目标环境根本不适用,白跑
- 打草惊蛇:频繁的系统调用容易被 EDR(端点检测与响应)捕获
- 遗漏关键路径:只盯着已知漏洞,忽略配置错误和逻辑缺陷
真正高效的提权,是先系统化枚举,再针对性利用。这套思维导图,就是你的枚举清单。
二、核心提权路径详解
2.1 注册表与配置错误
AlwaysInstallElevated(始终以高权限安装)是最常见的注册表提权路径之一。如果管理员在域或本地策略中开启了这个选项,普通用户执行 .msi 安装包时,系统会以 SYSTEM 权限运行。攻击者只需生成一个恶意 MSI 文件,执行后直接拿 SYSTEM shell。
无引号服务路径(Unquoted Service Path)是 Windows 服务配置中的经典缺陷。当服务执行文件的路径没有用引号包裹且包含空格时,Windows 会从左到右尝试寻找并执行同名程序。例如 C:Program FilesMy Toolapp.exe,系统会先尝试执行 C:Program.exe,如果该文件存在则直接以 SYSTEM 权限运行。
弱注册表权限也是常见的突破口。某些服务在注册表中存储凭据或配置信息,如果普通用户有写入权限,可以直接修改服务路径指向恶意程序。
2.2 服务权限与任务计划
弱服务权限(Weak Service Permissions)是 AD 域内最有效的横向移动手段之一。如果普通用户对某个服务有”更改配置”或”停止/启动”权限,可以将服务指向恶意程序,下一次服务启动时即获得 SYSTEM 权限。
计划任务(Scheduled Tasks)的配置错误同样危险。如果某个高权限任务以 SYSTEM 身份运行,但普通用户对其有修改权限,攻击者可以直接替换任务所执行的程序。
启动项(Startup Applications)利用的是系统启动时自动以高权限执行的程序。如果攻击者对启动目录有写权限,或者能修改注册表中的启动项,就能实现权限提升。
2.3 令牌模仿与权限滥用
令牌模仿(Token Impersonation)是 Windows 提权中最优雅的攻击手法之一。当某个高权限进程(如打印后台处理服务 Print Spooler)调用 SeImpersonatePrivilege(模仿令牌权限)时,攻击者可以通过 Potato 系列漏洞(Hot Potato、Rotten Potato、Juicy Potato)获取 SYSTEM 令牌。
SeDebugPrivilege(调试权限)允许进程读写其他进程的内存空间,攻击者可以用它来读取 LSASS 进程内存,提取凭据。
SeTakeOwnershipPrivilege(取得文件或其他对象所有权权限)允许用户取得任意文件或对象的所有权,绕过 ACL 检查后可以直接修改系统文件。
SeBackupPrivilege(备份权限)允许绕过文件 ACL 读取系统敏感文件(如 SAM 数据库和 SYSTEM 注册表配置单元),可用于离线破解本地密码哈希。

三、漏洞型提权
3.1 内核漏洞
Windows 内核漏洞是提权的”重火力”路径,但也是最容易翻车的。常见的高危内核漏洞包括:
- PrintNightmare(打印后台处理服务远程代码执行,可同时用于提权和横向移动)
- 内核驱动漏洞(如 Capcom.sys、RELK 等本地提权漏洞)
- Windows Local Privilege Escalation(Win32k.sys) 漏洞
内核漏洞的好处是稳定,坏处是依赖特定版本,一旦打了补丁就失效,而且容易被杀软的行为检测捕获。
3.2 常见漏洞家族
| 漏洞类型 | 代表性漏洞 | 利用难度 |
|---|---|---|
| 打印服务 | PrintNightmare (CVE-2021-1675/CVE-2021-34527) | 低 |
| 内核驱动 | Capcom.sys 令牌劫持 | 低 |
| Win32k | CVE-2023-29360 等 | 中 |
| SMB | EternalBlue 系列 | 低(已打补丁) |
四、红队视角:按图索骥
从红队角度看,这套思维导图最大的价值是结构化。
传统提权是”扫描→撞洞”,而正确的做法是:
- 枚举阶段:按思维导图逐项检查配置错误和权限配置
- 分析阶段:根据枚举结果判断哪条路径可行
- 利用阶段:针对性构造 EXP,不乱打
在真实的域渗透中,从低权限用户到 SYSTEM,往往需要多次横向移动(跳机器)和多次权限提升。提权路径选对了,可能一次成功;选错了,不仅浪费时间,还可能触发安全告警。
五、资源获取
思维导图高清版本托管在 GitHub,完全免费:
- 项目地址:github.com/Ignitetechnologies/Mindmap
- Windows 提权分支:Windows Privileges 目录
- 文件格式:PNG(HD/UHD)、PDF
下载地址:https://github.com/Ignitetechnologies/Mindmap/blob/main/Windows%20Privileges/Windows%20Privileges%20HD.png
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容