提权漏洞技巧汇总

极客

从菜鸟到老鸟的实战心路历程(附超全干货!)

哎,兄弟们,今天咱们不聊虚的,直接上硬菜!搞安全这行当,谁还没被“提权”这俩字折磨过呢?说实话,我刚开始接触渗透测试那会儿,每次拿到一个webshell,激动得手都抖,结果一看权限,好家伙,就是个“访客”级别,啥也干不了,那种憋屈感,简直了!

提权漏洞技巧汇总

所以啊,今天我这篇提权漏洞技巧汇总,就是把我这几年踩过的坑、流过的泪、还有那些灵光一现的高光时刻,全掏出来跟大伙儿掰扯掰扯,这篇文章可不是那些冷冰冰的技术文档,更像是我跟你面对面的唠嗑,咱们聊聊那些能让你“啪”一下Get到系统最高权限的野路子,如果你正卡在权限提升这一步,信我,看完这篇,你心里绝对会有底不少。

为什么提权这么难?咱先整明白对手的脾气

咱们得有个共识啊,提权这事儿,七分靠技术,三分靠运气(还有九十分靠信息收集!),你问我为啥 Windows 和 Linux 的提权方法差这么多?嘿,这俩系统跟俩性格迥异的哥们儿似的:Windows 那是个爱穿西装的管家,规则多,但一旦你找到它配置的疏忽,比如某个服务跑的是SYSTEM权限,那妥了,直接就能翻身农奴把歌唱。

而Linux呢,更像是个戴草帽的极客,开放、自由,但内核漏洞或者SUID配置错误,那就是它的死穴,所以啊,提权漏洞技巧汇总的第一条心法就是:别瞎试,先摸清对方底细

记得有次,我拿到个Windows Server 2008的shell,一激动就扔了一堆提权EXP上去,结果系统直接蓝屏了,当时我那个心啊,拔凉拔凉的,后来学乖了,先跑个systeminfo,看看补丁打了多少,好家伙,一个MS16-032的洞还裸奔着呢,这不纯纯的送分题嘛!用PowerShell一把梭,SYSTEM权限到手,那一刻的爽感,不亚于大夏天灌了一瓶冰阔乐!

最经典的“三板斧”:服务、注册表与内核漏洞

咱们来做提权漏洞技巧汇总的复盘,第一板斧,肯定是内核漏洞提权,这玩意儿就像独孤九剑,一招鲜吃遍天,不管是Windows的printnightmare(打印噩梦),还是Linux的dirtycow(脏牛),找到匹配版本的通杀EXP,直接就能横着走,但这里我可得提醒一句啊,内核提权一不小心就会把目标搞崩,一定要在虚拟机里先演练一遍,不然目标一死,你前期的大好局面全毁了,哭都没地儿哭去。

第二板斧,是Windows服务配置错误注册表权限,我跟你讲,很多管理员心是真的大,把服务权限设置得那叫一个松垮,你可以用accesschk这个工具挨个扫,看看哪个服务能被当前用户修改路径,只要找到一个是NT AUTHORITY\SYSTEM权限又可以被我们操控的服务,直接替换成我们的恶意程序,然后重启服务,瞬间变身最高权限,那感觉,就像拿了把万能钥匙,优雅,太优雅了!

另外注册表漏洞(AlwaysInstallElevated)也是捡漏重灾区,如果策略让普通用户也能以管理员权限装MSI包,那你直接用msfvenom生成个恶意MSI扔上去,就等着收割吧,简直不要太轻松。

Linux提权,那可真是花样百出

说完了Windows,再聊聊Linux,咱们的提权漏洞技巧汇总里,Linux绝对占半壁江山,首先第一个必须查的,就是SUID提权,你找个命令跑一下:find / -perm -4000 2>/dev/null,看看哪些奇奇怪怪的程序带了SUID位,比如如果nmap带SUID,那太好了,低版本nmap有交互模式,直接!sh就能弹个root shell,还有个经典的python带SUID,那更是直通车。

再来就是内核漏洞,Linux这边跟Windows一样,也是看内核版本,像CVE-2021-3493(overlayfs叠加文件系统漏洞)那是真滴好用,Ubuntu上几乎通杀,但用之前,我建议你还是先uname -a看看,千万别整那种老掉牙的EXP去糊弄人,容易被杀软拦下来不说,还显得咱们不专业,是吧?

还有个我特别喜欢的招儿,就是查看计划任务和PATH环境变量,如果脚本里执行了某个命令,但是用的是相对路径,而且又恰好有写入权限的目录在PATH前面,这不就是妥妥的“狸猫换太子”?咱写一个同名的恶意脚本放那儿,等管理员一跑任务,咱就直接提权了,嘿嘿,这招真是阴损但又好用,大家伙一定要学起来!

从“能用”到“好用”,提权后的持续控制

提权漏洞技巧汇总不仅是提进去,还得稳住啊,很多朋友一拿到最高权限,就立马兴奋地打开3389,结果第二天一上班,管理员发现多了个账户,直接给你清了,前功尽弃,所以啊,咱们要有卧底意识。

提权完成后,第一时间先关掉杀软和防火墙(但别关系统的,不然会打草惊蛇),然后建立隐蔽的后门,比如WMI事件订阅(WMI Event Subscription),这个是真隐蔽,你只要设定好触发条件,前面刚提权成功,后面就会自动反弹回来一个连接,亦或者,用Linux的/etc/ld.so.preload来搞个预加载后门,平时看不出任何异常,但只要一调用sudo,咱们的后门就会激活,美滋滋。

哎呀,说着说着,感觉又回到了那些年熬夜打靶场的日子,其实提权技巧这东西,没有什么银弹,关键在于你的信息收集能力要扎实,千万别拿着个工具就瞎猫碰死耗子,如果你能把这一套提权漏洞技巧汇总里的思路捋顺了,融会贯通,下次再遇到那种“硬骨头”,你也能嘴角一歪,自信满满地跟别人说:“这系统,我三分钟让他跪下!”

对了,如果你也遇到过什么花式提权的骚操作,或者在上分的时候卡住了,欢迎在底下评论区留言,咱们一起聊聊呗?独乐乐不如众乐乐,好技巧一定要分享出来,大家一起进步才是真的爽,你说是不是这个理儿?

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]