
免责声明本文全部实验操作均在本人完全可控的自建本地靶场环境完成文章仅用于网络安全原理学习与技术研究。根据《中华人民共和国网络安全法》未经授权对任何第三方系统进行探测、命令执行、文件写入等操作属于违法行为。严禁复制、使用本文中的 Payload、代码应用到未获得授权的设备上。若读者将文中内容用于非法用途一切法律责任由行为人本人承担与本文作者无关。————————————————前言本文完整覆盖Windows提权的核心概念、系统权限体系、提权核心原理、提权前置信息收集、可实操提权方式、漏洞提权、配置缺陷提权、实操命令、问题排查、安全规范与学习总结是一套从零到一的完整Windows提权学习手册。一、Windows提权是什么我们日常使用Windows电脑、服务器时系统会给当前登录用户分配对应的操作权限。权限高低直接决定了你能对电脑做哪些操作、不能做哪些操作。简单来说Windows提权就是当我们当前获取的系统用户权限较低无法查看系统核心文件、无法修改系统配置、无法登录其他用户账号、无法获取系统最高控制权时通过系统漏洞、系统配置缺陷、第三方程序缺陷等合法技术手段将当前的低权限用户身份升级为系统高权限、最高权限的过程。我们可以做一个生活化类比普通低权限用户就像是小区的普通住户只能进入自己的房间无法进入物业办公室、无法修改小区公共设施而最高权限用户就像是小区的超级管理员可以操控整栋楼、整个小区的所有设备和文件。提权的过程就是从普通住户升级为超级管理员的过程。提权是Windows网络安全学习的核心必备知识点所有内网渗透、服务器安全检测、系统权限测试的核心终点几乎都是提权。只有成功提权才算真正控制了整台Windows设备。二、Windows系统权限等级想要学会提权必须先搞懂Windows系统的权限分级清楚每一级权限能做什么、受限什么。Windows系统权限从低到高主要分为三个核心等级日常提权主要围绕这三个等级展开。2.1 普通用户权限最低权限普通用户是Windows系统权限最低的用户类型也是我们渗透测试中最常拿到的初始权限。该权限的具体权限范围可以正常打开桌面软件、浏览文件、运行普通程序、查看当前用户的个人文件。该权限的核心限制无法修改系统核心配置、无法查看其他用户的文件、无法安装系统级软件、无法修改注册表核心项、无法关闭系统核心服务、无法查看系统敏感日志。绝大多数提权操作的初始状态都是普通用户权限。2.2 管理员权限中级权限管理员权限是日常电脑使用中最高的桌面权限个人电脑登录的账号默认大多是管理员权限。该权限的具体权限范围可以安装软件、修改大部分系统配置、管理普通用户、启停大部分系统服务、查看绝大多数系统文件。该权限的核心限制依然无法完全控制系统底层内核部分系统核心注册表、系统内核文件、系统级隐藏服务依然无法修改和访问在服务器系统中管理员权限和最高系统权限依然有明显差距。2.3 系统权限最高权限NT AUTHORITY\SYSTEMSystem系统权限是Windows系统的最高权限是系统内核自带的超级权限没有任何操作限制也是所有提权操作的最终目标。该权限的具体权限范围完全掌控整台电脑的所有资源可以修改系统内核、查看所有用户密码文件、篡改所有系统配置、接管所有系统服务、删除任意系统文件、伪造系统日志、控制所有硬件资源。核心总结所有Windows提权的终极目的都是从普通用户权限或者管理员权限提升到System最高系统权限。三、Windows提权核心原理所有Windows提权手段底层原理完全一致只需要记住一个核心逻辑Windows系统本身存在权限校验漏洞、配置错误、程序缺陷导致低权限用户可以绕过系统的权限校验规则调用系统高权限接口、读取高权限配置、执行高权限命令最终实现权限升级。我们可以将系统权限校验理解为一扇带锁的大门只有高权限用户拥有钥匙。而提权就是找到这扇大门的锁缺陷、门缝、漏洞不用钥匙也能推门进入获取最高权限。目前所有Windows提权方式统一分为两大类别所有提权方法都可以归类到这两类中第一类是系统内核漏洞提权Windows官方系统本身存在底层内核漏洞微软未及时修复低权限用户可以通过对应的漏洞利用程序触发漏洞缺陷直接突破权限限制获取System最高权限。这类提权通用性最强适配绝大多数Windows系统。第二类是系统配置缺陷提权系统管理员在配置电脑或服务器时配置不规范、权限设置错误、遗留敏感信息、开启高危服务导致低权限用户可以利用这些人为配置漏洞提升自身权限。这类提权不需要系统存在内核漏洞只需要管理员配置失误即可实现。四、Windows提权前置操作系统信息收集所有提权操作之前必须先进行系统信息收集。没有任何可以直接无脑提权的方法提权的核心逻辑是根据当前系统的版本、补丁情况、配置缺陷匹配对应的提权方法。所有以下命令均在CMD命令提示符中执行全程纯系统自带。4.1 查询系统基础信息判断系统版本系统查询命令systeminfo功能详细解释这是Windows提权最核心的查询命令也是必须执行的第一条命令。该命令可以完整输出当前系统的操作系统版本、系统位数、安装时间、已安装的系统补丁编号、CPU信息、内存信息、区域语言信息等所有核心数据。提权作用通过该命令可以判断系统是Windows7、Windows10、Windows11还是Windows服务器版本同时查看系统是否安装最新补丁判断系统是否存在可利用的内核漏洞。未打补丁的老旧系统几乎百分百可以漏洞提权。4.2 查询当前用户权限信息权限查询命令whoami功能详细解释查询当前登录系统的用户名、用户所属用户组、当前用户的权限身份。提权作用快速判断当前是普通用户权限、管理员权限还是系统权限明确当前的提权起点避免重复操作。4.3 查询系统已安装补丁列表补丁查询命令wmic qfe get caption,hotfixid,installedon功能详细解释精准列出当前系统所有已安装的系统安全补丁、补丁编号、补丁安装时间。提权作用内核漏洞都对应固定的补丁编号如果对应的漏洞补丁已经安装说明该漏洞已被修复无法使用该方式提权如果查询不到对应补丁说明漏洞存在可以直接利用。4.4 查询系统开启服务与进程服务查询命令tasklist功能详细解释列出当前系统所有正在运行的进程、程序、服务及对应的进程编号。提权作用查找系统运行的第三方软件、高危服务很多第三方软件的服务配置漏洞可以被利用实现提权。4.5 查询系统用户与用户组用户查询命令net user功能详细解释列出系统所有存在的用户账号包括管理员账号、普通用户账号、隐藏系统账号。提权作用查看是否存在废弃的高权限账号、弱密码账号可用于后续权限接管。4.6 查询系统网络与端口信息网络查询命令netstat -ano功能详细解释列出系统所有对外开放的端口、正在连接的网络服务、对应进程编号。提权作用排查对外开放的高危服务端口部分端口对应的服务存在可提权漏洞。五、可实操Windows提权方式5.1 系统内核漏洞提权内核漏洞提权是最容易掌握、实战成功率最高的提权方式适用于绝大多数未及时打补丁的Windows电脑和服务器。通俗原理Windows微软官方在过往的系统版本中爆出过大量高危内核权限提升漏洞比如经典的MS17010、CVE202140449、CVE202221882等漏洞。这些漏洞的核心缺陷是系统内核权限校验失效低权限用户可以通过专属的漏洞利用工具触发内核缺陷直接突破权限限制获取系统最高System权限。适用场景系统长期未更新、未安装最新安全补丁、系统版本老旧的Windows7、Windows10、Windows Server全系系统。实操完整步骤第一步在CMD中执行systeminfo命令获取系统版本和补丁安装信息第二步对比系统漏洞补丁库确认当前系统存在未修复的内核提权漏洞第三步上传对应漏洞的简易利用工具到目标系统第四步在CMD中运行工具对应的执行命令工具会自动触发系统漏洞第五步漏洞触发成功后即可直接获取System最高权限完成提权。优缺点详解优点是操作简单、自动化程度高、成功率极高、无需复杂配置缺点是仅针对未打补丁的系统有效最新补丁的系统会修复对应漏洞无法利用。5.2 服务权限配置错误提权人为配置漏洞提权这类提权属于人为配置缺陷提权和系统漏洞无关完全是管理员操作不规范导致的提权入口实战中出现频率极高。通俗原理Windows系统会开机自动运行很多系统服务和第三方软件服务正常情况下这些服务的文件目录、启动权限都被系统严格保护普通用户无法修改。如果管理员在配置服务时错误地将某个自动启动的服务文件夹权限设置为所有人可修改普通低权限用户就可以替换服务的启动程序文件。当系统下次自动重启服务或重启电脑时会以最高系统权限运行我们替换的恶意程序从而实现权限提升。适用场景管理员手动安装第三方软件、自定义系统服务、修改服务权限后出现配置失误的设备。实操完整步骤第一步通过tasklist和服务查询命令遍历系统所有开机自启服务第二步检查对应服务的安装目录文件夹权限确认普通用户是否拥有修改写入权限第三步如果文件夹可写入将系统自带的高权限启动程序替换为自定义的权限提升程序第四步手动重启对应服务或等待设备重启第五步服务重启后会以System权限运行程序直接完成提权。5.3 开机启动项权限提权通俗原理Windows系统存在公共开机启动文件夹放入该文件夹的程序会在电脑开机、用户登录时自动运行。正常情况下该文件夹权限受限普通用户无法写入。如果管理员配置失误放开了启动文件夹的写入权限低权限用户可以将提权程序放入开机启动目录等待管理员登录电脑或设备重启后程序会以高权限运行实现提权。适用场景个人电脑、普通办公电脑管理员未严格限制启动项目录权限的设备。5.4 注册表权限配置错误提权通俗原理Windows注册表是系统的核心配置数据库控制系统所有程序和服务的启动规则。部分注册表项默认只有高权限用户可以修改如果管理员错误修改了注册表权限允许普通用户编辑核心注册表项低权限用户可以修改服务启动配置、用户权限配置将自身账号提升为系统最高权限。5.5 遗留敏感信息提权最简单无脑提权通俗原理很多管理员在日常运维中会在系统本地、桌面、文件夹、记事本中遗留管理员账号密码、服务器密码、数据库密码、远程连接密码。低权限用户找到这些遗留的明文密码后可以直接切换登录高权限管理员账号直接完成权限提升。常见遗留信息位置系统桌面、文档文件夹、浏览器保存的密码、运维工具配置文件、记事本日志文件、数据库配置文件。六、提权成功验证方法验证命令whoami结果判断标准1、如果返回结果为普通用户名代表提权失败当前依然是低权限2、如果返回结果为管理员用户名代表提权至中级管理员权限3、如果返回结果为NT AUTHORITY\SYSTEM代表提权成功获取系统最高权限。补充验证方式提权成功后可以尝试修改系统核心文件、创建新管理员用户如果可以正常执行即可百分百确认提权完成。七、提权常见失败原因与解决方法1、系统补丁已更新当前系统已经安装对应漏洞的修复补丁内核漏洞被修复无法提权。解决方法更换其他适配当前系统版本的提权漏洞。2、系统防火墙、 Defender拦截Windows自带安全防护软件会拦截提权工具和恶意程序导致工具运行失败。解决方法尝试绕过防护或临时关闭系统安全防护。3、权限过低无法运行工具部分低权限用户受限严重无法运行第三方程序。解决方法优先使用纯系统原生命令的配置缺陷提权不依赖第三方工具。4、系统版本不匹配提权工具和当前系统位数、系统版本不对应。解决方法严格根据systeminfo查询的系统信息匹配对应版本的提权工具。八、Windows提权学习必备安全规范硬性要求1、合法合规是第一准则Windows提权属于网络安全核心技术所有提权测试、学习操作必须在自己拥有完全授权的电脑、虚拟机、测试服务器中进行。未经授权对他人电脑、企业服务器、公网设备进行提权测试属于违法行为。2、禁止随意修改系统核心文件练习时仅测试权限提升即可不要随意删除、修改系统内核文件避免导致系统崩溃、设备蓝屏。3、禁止对外传播恶意提权工具部分提权工具可被用于恶意攻击仅用于个人学习不得用于非法用途。4、虚拟机优先学习所有提权练习建议全部在虚拟机中完成不会影响本机系统安全操作失误也可以随时重置系统。九、学习核心总结全文知识点复盘1、Windows系统权限分为普通用户、管理员、系统最高权限三个等级提权的最终目标是获取System系统权限2、所有提权原理分为内核漏洞提权和人为配置缺陷提权两大类型所有提权方法均围绕这两类原理展开3、提权前置必须进行系统信息收集核心命令为systeminfo、whoami、net user通过系统信息匹配对应提权方法4、入门首选内核漏洞提权操作简单、成功率高适配绝大多数老旧未打补丁系统5、配置错误提权、遗留信息提权属于人为失误导致的提权方式实战场景中极为常见6、提权成功的核心验证方式为whoami命令显示System即为最高权限7、所有提权学习必须遵守网络安全法规仅用于个人授权设备学习测试。