WMI执行能提权吗?一文讲透我踩过的那些坑
说实话,这个问题我被问过不下五十遍了,每次有人在群里甩出一句“WMI执行能提权吗”,底下一堆人就开始吵,有人说能,有人说不能,还有人直接甩链接让你自己悟,我今天就把这事儿掰开揉碎了聊聊,全是我自己实战里摸爬滚打出来的经验,不整那些虚头巴脑的。

先说结论吧,省得你们着急——WMI本身不是提权漏洞,但它经常被当成提权链条里的一环来用。 啥意思呢?就好比菜刀本身不是凶器,但有人拿它干坏事儿,你能说菜刀能杀人吗?逻辑上得掰扯清楚。
我最开始接触WMI的时候,也是一头雾水,那会儿刚入行,听人说“WMI执行能提权”,我屁颠屁颠去试,结果啥也没捞着,后来才明白,WMI(Windows Management Instrumentation)本质上就是个管理接口,微软自己开发的,用来查询系统信息、管理进程、操作服务之类的,它就是个工具,工具本身没好坏,关键看谁用、怎么用。
那为啥总有人觉得WMI能提权呢?我给你们捋几个真实场景。
第一种情况,权限配置不当。 有些机器上,普通用户被错误地赋予了WMI命名空间的远程执行权限,这时候你确实可以通过WMI调用Win32_Process的Create方法来启动进程,但注意啊,你启动的进程还是你当前的权限,并不会凭空变成SYSTEM,除非——你启动的那个东西本身就有问题,比如一个配置错误的计划任务,或者一个以高权限运行的服务,你通过WMI去触发它,这就好比你能按别人家的门铃,但你能不能进门,得看人家门锁没锁。
第二种情况,配合其他漏洞。 这才是WMI真正“发光发热”的地方,比如经典的“烂土豆”(Rotten Potato)系列,或者某些服务权限配置错误,攻击者会先用WMI做侦察,看看系统里有哪些服务、哪些进程、哪些计划任务,然后结合其他漏洞,比如令牌模拟、命名管道欺骗,一步步把权限提上去,WMI在这里的角色是“侦察兵”和“触发器”,不是“攻城锤”,你非要说WMI执行能提权吗?严格讲,是“WMI执行+其他漏洞”能提权。
第三种情况,横向移动。 这个跟提权稍微有点区别,但很多人混为一谈,你拿到了域内一台机器的普通用户权限,通过WMI远程连接到另一台机器,如果那台机器上你的账号恰好有管理员权限,那你就能在那台机器上以管理员身份执行命令,但这叫横向移动,不叫提权,提权是指在同一台机器上从低权限到高权限,横向是换一台机器,别搞混了,搞混了容易闹笑话。
我印象特别深的一次,是帮一个朋友排查内网,他说他通过WMI成功执行了命令,但死活提不了权,我一看,他用的是Invoke-WmiMethod,启动了个cmd.exe,然后在那儿等半天,以为能弹出个SYSTEM权限的shell,我当时就乐了,我说你这不叫提权,你这叫“自己骗自己”,你启动的cmd还是你自己的权限,你就算启动一百个,也还是你自己,后来我让他去查了一下SeImpersonatePrivilege权限,果然有,然后配合了一个土豆家族的工具,这才把权限提上去,WMI在这里面就是个“敲门砖”,真正干活的是那个土豆工具。
所以你看,WMI执行能提权吗这个问题,答案得看语境,如果你问的是“单靠WMI能不能从普通用户变成SYSTEM”,答案是不能,如果你问的是“WMI能不能在提权过程中发挥作用”,答案是能,而且作用还不小。
那作为防守方,怎么防呢?我总结了几条,都是血泪教训。
第一,最小权限原则,别给普通用户瞎配WMI权限,尤其是远程执行权限,很多内网渗透的第一步就是从WMI侦察开始的。
第二,监控WMI活动,尤其是Win32_Process的创建、Win32_Service的修改、__EventFilter和__EventConsumer的创建,攻击者经常用WMI做持久化,比如创建个永久事件订阅,你重启了它还在,这玩意儿隐蔽性还挺强,不专门看日志根本发现不了。
第三,日志审计,Windows事件日志里,WMI活动会记录在Microsoft-Windows-WMI-Activity/Operational里,把这个日志打开,别让它默认关闭,我见过太多机器这个日志是关着的,出了事儿啥也查不到。
第四,限制工具,像wmic.exe、Invoke-WmiMethod这些,如果业务上用不到,该禁就禁,别觉得“万一哪天用得上”,等你被渗透了你就知道“用不上”才是福。
写到这儿,我突然想起个事儿,之前有个小伙子问我,说他在靶机上用WMI执行了命令,弹了个计算器,兴奋得不行,以为提权成功了,我问他,你弹的计算器是SYSTEM权限吗?他愣了一下,说不知道怎么看,我说你打开任务管理器,看看那个计算器的所有者是谁,结果一看,还是他自己,他当时就蔫了,所以啊,别把“执行”和“提权”划等号,这是两码事。
最后再强调一遍,WMI执行能提权吗?单靠它,不行,但它是提权链条里非常好用的一环,尤其是配合令牌模拟、服务配置错误、计划任务这些,你要是搞渗透,WMI必须得会;你要是搞防守,WMI日志必须得看,别等出了事儿再拍大腿,那时候黄花菜都凉了。
行了,今天就唠到这儿,有啥问题评论区见,我看到了就回,记住啊,工具无罪,关键看你怎么用,别老想着一步登天,提权这事儿,得一步一步来。