Web提权核心重点总结)
一、前置蚁剑 Webshell 转 MeterpreterMSF1. 转换必要性蚁剑仅基础文件/命令执行Meterpreter具备提权、进程迁移、抓取哈希、端口转发、持久化、键盘记录等完整后渗透能力是Web提权核心载体。2. 两种上线Meterpreter方式EXE落地上传攻击机msfvenom生成反向tcp payload.exeMSF开启handler监听目标两种投递certutil远程下载至C:\Windows\Temp/ 蚁剑直接上传执行exe建立会话。适用PowerShell被禁用、无文件执行环境失效场景。PowerShell无文件反射EDR友好生成psh-reflection脚本攻击机起HTTP服务托管目标执行隐藏绕过执行策略命令内存加载payload无磁盘落地。3. Meterpreter基础排查命令sysinfo # 系统版本 getuid # 当前运行身份IIS默认NETWORK SERVICE getprivs # 查看可用权限提权关键 ps # 进程列表迁移稳定进程 migrate PID # 进程迁移保活 background # 后台会话切换MSF模块二、提权方式1Token模拟JuicyPotato/SweetPotato最高优先级1. 前置判定条件getprivs存在SeImpersonatePrivilege EnabledIIS池NETWORK SERVICE/ApplicationPoolIdentity默认自带该权限。2. 核心原理设计缺陷非CVE漏洞SeImpersonatePrivilege允许账户模拟任意连接自身的客户端无权限高低限制COM激活回调可自定义管道地址SCM会以SYSTEM身份启动COM进程并主动连接攻击者管道攻击者模拟SYSTEM管道客户端复制Token后创建SYSTEM权限进程完成提权。3. 两种利用方案对比方案实现落地文件杀软风险稳定性MSF反射ms16_075_reflection_juicyMSF内置模块DLL内存注入无极低中等依赖CLSID原生JuicyPotato.exe上传exe批处理payload有文件高特征入库高4. 关键参数2008R2高成功率CLSID{9B1F122C-2982-4e91-AA8B-E071D54F2A4D}Windows UpdateMSF模块配置指定会话、反向监听端口、对应CLSIDrun直接获取SYSTEM会话。5. 验证提权成功getuid返回NT AUTHORITY\SYSTEMgetprivs全部权限启用。三、提权方式2MS16-032CVE-2016-0099 内核竞争漏洞1. 适用环境Windows 7/2008R2/8.1/2012未安装补丁KB3139914。 检测命令wmic qfe get hotfixid | findstr KB3139914无输出即可利用。2. 漏洞原理Secondary Logon服务以SYSTEM运行处理线程句柄存在竞争条件攻击者在窗口期篡改线程上下文让服务执行恶意代码。3. 无文件利用流程攻击机托管漏洞PS脚本反射Meterpreter脚本开启HTTP服务MSF监听对应端口目标执行隐藏PowerShell IEX远程加载漏洞脚本调用漏洞函数加载马竞争条件不稳定建议批处理循环执行5次提升成功率。4. 优缺点优点全程内存执行、无落地文件缺点竞争触发概率低多次执行存在蓝屏风险。四、提权方式3BypassUAC仅管理员账号可用1. 硬性使用前提当前用户属于本地Administrators组NETWORK SERVICE无法使用。 检测whoami /groups | findstr S-1-5-32-544有输出代表管理员。2. 适用场景IIS池配置管理员账号、已拿到管理员账号、Web目录异常以管理员运行。3. 2008R2稳定MSF模块bypassuacCOM IFileOperation劫持bypassuac_eventvwr事件查看器注册表劫持bypassuac_comhijackCOM接口劫持。4. 完整链路普通管理员低完整性→ BypassUAC → 高完整性管理员 →getsystem→ SYSTEM。五、三类提权完整使用链路Web默认NETWORK SERVICE最常见链路Webshell → Meterpreter → JuicyPotato(ms16_075反射) / MS16-032 → SYSTEMWeb进程为管理员账号链路Webshell → Meterpreter → BypassUAC → getsystem → SYSTEM六、提权方法优先级排序首选MSF反射JuicyPotato无文件、低杀软风险依赖SeImpersonate次选MS16-032无文件依赖未打KB3139914补丁管理员专属BypassUAC系列模块兜底备选原生JuicyPotato.exe落地文件杀软易拦截七、关键区分与避坑要点JuicyPotato依赖SeImpersonatePrivilege权限和系统补丁无关MS16-032依赖缺失指定补丁权限无要求BypassUAC不能用于NETWORK SERVICE切勿混用无文件方案PowerShell反射/MSF反射对抗EDR效果远优于EXE落地利用失败优先更换CLSID、循环执行、切换提权方案。八、防御核心要点反向总结IIS应用池尽量使用低权限内置账户限制SeImpersonatePrivilege及时安装KB3139914等高危内核补丁限制PowerShell执行策略、阻断远程IEX内存加载、拦截certutil下载恶意程序EDR监控JuicyPotato特征、COM异常回调、命名管道异常创建禁止网站程序池使用本地管理员身份运行。