ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Windows提权实用指南:敏感信息搜索与凭据收集全流程

Windows提权实用指南:敏感信息搜索与凭据收集全流程 1. 为什么敏感信息搜索是Windows提权的第一站考OSCP的时候我有个特别深的体会真正让你省力的不是某个0day漏洞而是系统自己堆在角落里的密码。Windows权限提升这条路很多人一上来就翻内核漏洞、找exp结果折腾半天不如先静下心来把机器里的敏感信息翻一遍。这篇文章把我自己在OSCP备考和实际项目中总结的一套Windows敏感信息搜索流程完整写出来从手动命令到自动化工具从文件系统到注册表再到浏览器凭据一步步跟你拆明白——这套东西学完之后你至少能发现40%以上的低垂果实。1.1 提权的本质是找凭证不是硬碰内核先把思路捋清楚。Windows下的权限提升表面上是在和系统机制较劲实际上绝大多数场景争的就是一样东西更高权限的凭据。你当前拿到的是一个普通用户的shell目标是把权限抬到Administrator或者SYSTEM这中间有两条路可以走。第一条路是内核漏洞利用这是大家条件反射想到的。但内核exp的代价很高版本要精确匹配、缓解机制要绕过、打不好就是蓝屏重启而且在现代Windows上很多经典exp已经被补丁堵死。OSCP考试里允许你用内核漏洞但如果你一上来就把宝全押在这上面大概率会卡壳。第二条路就是我现在要讲的搜索敏感信息把它变成提权的跳板。这条路的核心逻辑很简单——Windows系统在使用过程中会产生大量包含凭证、口令、连接串的配置文件、日志、缓存和备份。你只需要找到其中一份就可能直接登录更高权限的账户、解锁某台服务器的管理入口、或者解密出管理员密码。为什么这条路在OSCP里更受欢迎因为它的成功率稳定。你不需要赌漏洞版本只需要细心翻目录。很多靶机在设计的时候就故意放了一些敏感信息在里面考试不是考你能不能触发内核漏洞而是考你会不会去翻这些角落。我在备考时做过统计大概有六成左右的靶机通过敏感信息搜索就能找到提权切入点根本不需要碰内核。1.2 常见误区上来就跑exp很多初学者有个习惯拿下一个低权限shell之后第一件事就是跑各种提权检测脚本找到一个漏洞编号就开始搜exp。这个思路不能说全错但遗漏了一个关键环节脚本帮你列出来的只是系统层面的提权点而系统中的信息资产是脚本扫不到深度的。举个例子。你拿到的是tomcat用户权限系统上跑着MySQL服务MySQL的root密码就写在web应用目录下的连接配置文件里。这种情况下你不管怎么翻内核漏洞都绕不开这个事实——你已经有了一条通往更高权限的线索只是没去看而已。我自己的操作顺序是拿shell之后先花十分钟做信息搜集翻配置、查目录、看历史命令、找数据库连接串确认没有现成的凭证可用之后再考虑漏洞利用这条路。这套顺序帮我省下了大量试错时间。2. 手动搜索先把文件系统翻个底朝天文件系统是敏感信息最密集的藏身处也是我最先下手的地方。Windows的文件系统结构虽然不如Linux那么透明但只要知道几个关键目录和文件类型翻起来并不费劲。2.1 必查目录清单进入Windows系统之后有几个目录是必须优先看的。这里的优先级不是随便排的是根据信息密度来的。第一个是用户目录特别是当前用户的C:\Users\用户名。桌面、下载、文档这三个文件夹里经常能看到.decrypted、密码本、note之类的文件。我在靶机里见过直接把管理员密码记成txt文件放在桌面上的这种情况不多见但现实世界和OSCP里都发生过。第二个是各种应用配置目录比如C:\ProgramData、C:\inetpub、C:\xampp。这些地方藏的是敏感程度更高的配置信息尤其是Web应用。你去翻IIS或Apache的配置文件经常能看见数据库连接字符串、管理员后台路径、甚至硬编码的认证密钥。第三个是备份文件的位置常见的有C:\backup、C:\Windows\Temp、C:\Users\Public。备份文件是所有渗透测试人员最喜欢的猎物因为备份经常包含全量数据里面可能有SAM文件、RDP凭据、数据库导出文件等重量级内容。曾经在一个项目里我翻到过一台服务器的全量备份放在Public目录下里面直接带着企业微信的通讯录和数据库密码一条龙到位。第四个容易被忽略的是回收站和Documents and Settings里的旧数据。回收站里的文件不会被系统自动清理但很多管理员不会定期清空里头经常有误删的密码本或者配置文件。这个点我后来专门做过验证——用命令行也能翻回收站不用打开图形界面。2.2 高频敏感文件类型与搜索命令光有目录清单还不够得知道具体找什么类型的文件。根据我的经验敏感信息搜索优先关注这些文件类型.txt、.log、.conf、.config、.ini、.xml、.json、.bat、.ps1、.vbs、.bak、.old、.sql、.pst、.rdp、.kdbx、.pfx、.pem、.key、.docx、.xlsx。这个清单背后有个逻辑以文本形式存在的配置和导出文件是最容易读取、也最容易命中密码关键词的脚本文件则往往包含部署时写死的凭据数据库导出文件里大概率有用户表备份文件则是上面几种的合集。搜这些文件不用图形界面直接在cmd或PowerShell里跑命令就行。我最常用的是这几个组合dir /s /b C:\*.txt C:\*.log C:\*.bak C:\*.config C:\*.xml C:\*.ini这个命令会把指定目录下所有匹配后缀的文件路径列出来。如果你只想搜当前用户目录下的小范围把路径范围缩小就行。注意/s代表递归子目录/b代表只输出简略格式对后续处理比较友好。PowerShell版本能做得更精细Get-ChildItem -Path C:\ -Recurse -Include *.txt,*.log,*.bak,*.config,*.xml,*.ini -ErrorAction SilentlyContinue后面加-ErrorAction SilentlyContinue很重要Windows的权限收得很紧很多目录你根本没有读权限不加这个参数的话满屏都是红色错误信息反而把真正命中的结果刷掉了。2.3 几个我常用的搜索组合搜到文件列表之后真正的关键动作是用findstr去搜内容。直接看文件名效率太低因为很多敏感信息藏在名字看起来很正常但内容很危险的文件里。findstr /s /i /m password C:\*.txt C:\*.xml C:\*.config C:\*.ini这个命令会在所有指定类型文件里搜索包含password字符串的文件/i忽略大小写/m只列出匹配的文件名而不是把整段内容打出来。这样做的好处是输出不会爆炸你只看到哪些文件命中关键词再逐个去读。除了password最好把关键词池扩大一些常见的有passwd、pwd、login、credentials、secret、connectionstring、server、user再加上key和token。我见过不少人只搜password结果漏掉了大量存有私钥密钥的文件。搜的时候有个细节要注意如果你控制的是命令行shell环境变量里的%USERPROFILE%可以直接用来指向当前用户目录避免敲一长串路径。比如findstr /s /i /m password %USERPROFILE%\AppData\*.txt %USERPROFILE%\AppData\*.xml为什么要专门搜AppData因为很多软件把本地配置存在这里比如聊天工具的本地缓存、远程控制软件的连接参数、开发工具的配置文件全都堆在AppData下。这块区域的敏感信息密度说句不好听的有时候比桌面还高。2.4 搜索过程中的两个坑搜文件系统的时候我踩过两个比较典型的坑写出来帮你避雷。第一个坑是搜索范围太大导致卡死。你在C:\下直接跑全盘递归搜索很可能跑上十几分钟都没出结果因为Windows的系统目录文件数量极其庞大而且很多文件权限不足根本读不了。正确做法是分区块搜先搜用户目录再搜程序目录再搜根目录下常见业务目录每个区域控制在几分钟内做完一个再看下一个。第二个坑是中文编码问题。Windows的cmd默认代码页是936GBKPowerShell的默认输出编码又不一样搜中文关键词或者看中文配置文件时经常出现乱码导致你明明看到了敏感信息却认不出来。我的处理办法是能切PowerShell就切PowerShell读文件时用Get-Content -Encoding UTF8搜中文词时先确认代码页必要时用chcp 65001切到UTF-8。3. 自动化工具提效winPEAS和Seatbelt怎么用不踩雷手动搜索是基本功但真实项目里机器多、时间紧完全靠手动翻目录效率太低。这时候就需要自动化工具上阵。OSCP备考圈子里最常用的有两款winPEAS和Seatbelt下面讲讲它们的选型和用法。3.1 工具选型与对比先做一个简单的对比表格方便你按场景选工具侧重点输出方式上手难度适用场景winPEASWindows内部提权线索纯文本/CSV低OSCP考试、快速扫描Seatbelt主机信息收集与凭据纯文本低深入信息搜集PowerUpPowerShell提权点检查PS对象/文本低配合其他PS脚本使用SharpHound域环境关系分析JSON中域环境信息收集winPEAS的最大优势是集成度高它一次性把用户、系统版本、环境变量、补丁缺失、服务路径、计划任务、注册表、文件系统搜索全给你扫一遍输出结果里用颜色标出重点。Seatbelt则更偏重信息搜集它把Windows主机上各类信息点拆成几十个模块你可以按需调用比如只看浏览器信息、只看凭据、只看网络连接灵活性更高。我的习惯是先用winPEAS做全局扫描再把Seatbelt当成补充工具针对winPEAS输出里不够清晰的部分做二次确认。两者搭配使用基本能把常见的信息搜集点都过一遍。3.2 正确用法与输出解读工具不是下载下来双击就能用的至少在Windows上要注意两个前置条件一是杀毒软件可能会把你刚传上去的工具当恶意程序杀掉二是有时候运行权限不足导致某些检查项直接跳过。拿winPEAS来说正确的运行方式是把它传到目标机的可写目录下比如C:\Users\Public\或C:\ProgramData\然后进命令行窗口执行。我习惯用如下命令winPEASx64.exe cmd -v -pcmd参数指的是在命令行窗口下运行-v是详细模式-p是跳过系统更新检查如果你只想要提权线索系统更新检查通常可以跳过以节约时间。运行完之后的输出非常长怎么快速定位重点呢winPEAS已经用颜色把高威胁项标记出来了但如果你接的是远程shell颜色信息可能丢失这时候就要靠关键词定位。我常用的过滤词组合如下winPEASx64.exe cmd -v -p 21 | findstr /i password admin token secret connection这样输出里就只保留包含敏感关键词的行命中率直线上涨。很多人拿到winPEAS输出之后不知道先看哪一块我告诉你一个分优先级的顺序先看用户组和凭证信息确认当前用户的组成员情况和保存的凭据再看服务相关配置有没有可写目录、未引用的服务路径最后看注册表相关检查项尤其是AlwaysInstallElevated和自动登录相关的键值。这三点是Windows提权信息搜集的三大核心。3.3 工具被拦怎么办工具被杀软拦掉是常态我遇到过好多次。解决办法不外乎几个方向。第一个方法是换工具类型。winPEAS被拦你可以用Seatbelt原生的PowerShell版本PowerShell脚本被杀的概率相对会低一些。PowerUp也是PowerShell写的可以作为替补。第二个方法是做混淆把二进制文件改名、压缩加壳、甚至拆成多个部分再重新组装但这一招在真实项目中要谨慎因为目标机上的防护是有行为检测的不是换个名就万事大吉。第三个方法也是我最推荐的方法先跑手动命令。有时候光用系统自带命令就能拿到大量信息根本不需要额外工具。whoami /all、net localgroup administrators、netstat -ano、reg query这些命令自带且不会被杀把这些先跑完再决定要不要上工具。自动化工具的价值是全面覆盖和快速汇总但手动命令的精准性和隐蔽性是不可替代的。4. 浏览器凭据与DPAPI每个人都是密码保管箱Windows上最容易被忽视的敏感信息聚集地其实是浏览器。每个人的浏览器里都存着几十上百个网站的登录密码如果目标机是业务人员的日常用机浏览器凭据这一块几乎等于一个现成的密码库。4.1 浏览器密码文件位置不同浏览器存储格式不同位置也不同。Chrome和Edge系列密码保存在Login Data这个SQLite数据库文件里位置通常在C:\Users\用户名\AppData\Local\Google\Chrome\User Data\Default\Login Data C:\Users\用户名\AppData\Local\Microsoft\Edge\User Data\Default\Login DataFirefox则是把加密后的密码存在logins.json里配套的密钥文件叫key4.dbC:\Users\用户名\AppData\Roaming\Mozilla\Firefox\Profiles\随机串.default\logins.json C:\Users\用户名\AppData\Roaming\Mozilla\Firefox\Profiles\随机串.default\key4.db这里要说明一个关键机制Windows下浏览器保存的密码并不是明文存储的而是经过DPAPI加密之后落盘。DPAPI全称是Data Protection Application Programming Interface它的加密密钥和当前Windows用户账户绑定也就是说如果文件是用用户A的身份加密存储的你就得用用户A的会话环境来解密它。这解释了为什么拿到的低权限shell如果正好是users组里的活动用户那么浏览器里保存的密码是完全可以解出来的。你不需要知道浏览器的主密码因为Windows层面已经替用户完成了加密保护而你的用户上下文正好有权限。4.2 DPAPI的原理与利用条件简单讲一下DPAPI的运作逻辑。应用程序调用DPAPI时传进去一串明文密码DPAPI用当前用户的主密钥MasterKey加密后返回密文。这个主密钥本身又由用户的登录密码或者系统的DPAPI凭据保护密文存到用户目录的AppData\Roaming\Microsoft\Protect下。所以利用条件就变得很清楚了你必须以该用户的身份运行代码或者同时拿到该用户的登录密码。这正是渗透测试里“先降权再提权”的完整路线——先从一个普通用户进程里解出浏览器密码拿到某些应用的登录凭据再通过这些凭据横向移动到更高权限的机器或账户。实际操作中我用的最多的解密工具是mimikatz的dpapi模块或者SharpChrome这类专门针对Chrome凭据的搜集工具。运行方式大致是mimikatz.exe dpapi::chrome /in:%USERPROFILE%\AppData\Local\Google\Chrome\User Data\Default\Login Data exit这样它会把Chrome登录数据库里的URL、用户名、密码全部解出来一条一条列清楚。Firefox的则用另一个方向解需要先定位logins.json和key4.db文件的存放目录再让工具去关联解密。这里必须提醒一点在用这些工具之前先确认你的shell权限上下文确实有当前用户桌面的访问权限。如果你拿到的shell权限很低只是IUSR或者网络服务账户很多时候连读取用户浏览器数据目录的权限都没有工具跑起来也是白搭。4.3 从RDP凭据和网络连接里挖线索除了浏览器Windows系统里还有一种同样被DPAPI保护的高价值凭据——RDP凭据。运维人员在Windows上使用远程桌面连接时如果勾选了“允许保存凭据”那么目标服务器的IP、端口、账号、密码就会被保存到当前用户的凭据管理器中位置在C:\Users\用户名\AppData\Local\Microsoft\Credentials C:\Users\用户名\AppData\Roaming\Microsoft\Credentials查看当前系统里有没有保存凭据可以用系统自带命令cmdkey /list这个命令会列出所有已保存的Windows凭据、RDP凭据、共享文件夹凭据等。列出来之后再用mimikatz的dpapi::cred模块去逐个解密。我碰到过的不少场景里一份保存的RDP凭据直接就给出了管理员账号和密码省掉了后面所有的提权步骤。还有一类容易被忽略的是网络连接信息。netstat -ano看到的对外连接配合tasklist /svc找到对应进程有时候能发现机器上有数据库管理工具、远程管理软件在运行。比如看到机器上跑着SQL Server Management Studio或者TeamViewer、向日葵之类的远程控制软件这些都是凭据密集区。下一步就是去找它们的配置文件翻出历史连接记录和密码保存位置。5. 注册表、计划任务与服务的隐藏凭证文件系统和浏览器只是敏感信息的一部分Windows系统本身的注册表、计划任务、服务配置里同样藏着不少好东西。这几个方向的信息收集难度稍高但回报也非常值得。5.1 注册表里搜密码的正确姿势注册表是Windows的数据库系统几乎所有的配置都写在里面包括很多不用明文存储但可以直接读取的敏感内容。最常见的三类注册表线索是自动登录凭据、软件安装时写入的序列号/密钥、以及AlwaysInstallElevated提权开关。搜密码最基础的方法是用reg query配合findstrreg query HKLM\SOFTWARE /s /f password /t REG_SZ /v这个命令会在HKLM\SOFTWARE下递归搜索所有包含password键名的值。类似的你也可以搜KEY、SECRET、TOKEN这些关键词。跑的时候注意两个问题一是搜索整个注册表可能很慢建议先确定几个重点路径二是某些注册表分支没有权限读取会报一堆Access denied这时候加2nul把错误信息吞掉只保留关键结果。另外有几个必须单独检查的注册表位置HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon这里的DefaultUserName和DefaultPassword键如果存在说明系统启用了自动登录管理员为了省事把密码直接写在注册表里。这是Windows运维里很常见的偷懒做法在真实环境中命中率还不低。再一个是AlwaysInstallElevated键HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer\AlwaysInstallElevated HKCU\SOFTWARE\Policies\Microsoft\Windows\Installer\AlwaysInstallElevated如果两个键都存在且值都是1那意味着任何用户都能以管理员权限安装MSI包。这种情况下你可以自己生成一个恶意的MSI包把它放到可写目录下安装直接获得高权限的shell。这个点不是敏感信息搜索但它是检查注册表时最容易发现的提权路线顺手就一起提了。5.2 计划任务和服务配置的价值计划任务这个方向很多初学者完全没意识到它的价值。Windows的计划任务允许配置一个任务在特定条件下运行某个程序还可以指定运行任务的账户。如果任务配置的是普通用户可写的目录或者任务运行的账户是SYSTEM或Administrator这个任务就能成为提权的跳板。查看计划任务的方法schtasks /query /fo LIST /v这个命令会列出所有计划任务以及它们的详细信息。重点关注三个字段Run As User、Task To Run、Schedule Type。如果发现某个高权限计划任务调用的程序路径是可写的比如位于C:\Users\Public\或者C:\Temp\目录下那就可以把这个可执行文件替换成你自己的payload等任务触发时自动以高权限运行。服务配置也值得仔细看一遍。Windows服务指定了一个程序路径和启动账户如果服务路径里的程序可以被任意用户替换或者服务路径本身存在引用问题都有利用空间。查看服务配置的命令wmic service get name,startname,pathname新版Windows上wmic可能已经被移除了可以用PowerShell替代Get-CimInstance Win32_Service | Select-Object Name,StartName,PathName服务配置里还有一个经典提权点是未加引号的服务路径。如果服务的PathName里包含了空格但没有加引号比如C:\Program Files\My App\service.exeWindows在解析路径时会依次尝试C:\Program.exe、C:\Program Files\My.exe、直到最终路径。如果能在一个中间路径写入可执行文件就能在服务启动时劫持执行流程拿到服务账户的权限。这个点在OSCP考试中出现频率不低值得重点记下来。5.3 其他容易被忽略的角落历史命令、回收站、粘滞备份除了上面几个大方向还有一些零散但关键时刻能救命的小角落。这些点手动搜出来之后往往直接就能用不用组合太多前置条件。第一个是PowerShell历史记录。当前用户执行过的PowerShell命令会被记录到ConsoleHost_history.txt里位置如下C:\Users\用户名\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadOnly\ConsoleHost_history.txt用管理员部署脚本的时候很多管理员习惯把密码直接写在PowerShell命令里这个文件就是天然的密码本。读取命令type %USERPROFILE%\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadOnly\ConsoleHost_history.txt第二个是回收站。前面提到过回收站里可能藏着被误删但内容完整的文件。命令行下可以通过解析C:\$Recycle.Bin目录来翻找不过这个目录的访问权限比较敏感能被直接列出来的时候不多。如果权限允许可以试试dir /s /b /a C:\$Recycle.Bin第三个是系统备份目录。重点是C:\Windows\repair和C:\Windows\System32\config\RegBack这两个位置。系统在修复和控制台恢复时会把SAM文件复制到这里做备份。SAM文件存的是本地账户密码哈希如果能直接复制下来用离线工具破解哈希等同于直接拿到了所有本地账户的密码。检查命令dir C:\Windows\repair dir C:\Windows\System32\config\RegBack如果在这两个目录下能看到SAM文件就可以用copy把它导到当前目录再用hashdump工具解析。这个操作不需要管理员权限因为备份目录的权限比System32\config低得多普通用户有时也能读。6. 常见问题排查与经验速查搜索敏感信息的过程里遇到问题是很正常的。这里把我踩过的一些高频问题和对应解决办法整理成一张速查表再分享几个我总结的关键操作习惯。6.1 常见问题速查表现象可能原因解决办法搜索命令半天不出结果搜索范围太大权限不足卡在系统目录按目录区块搜索优先用户目录和业务目录减少全盘递归findstr输出乱码编码不匹配cmd默认GBK而文件是UTF-8用chcp 65001切UTF-8编码或改用PowerShell读取工具刚上传就被删除目标机杀毒软件主动拦截换PowerShell脚本或先跑手动命令收集核心信息注册表查询大量Access denied当前权限不足多个分支受限加2nul过滤错误集中看用户级和SOFTWARE分支找不到浏览器Login Data浏览器版本或用户目录路径不同搜AppData\Local\*\User Data\*\Login Data全盘定位cmdkey /list没有输出当前用户没有保存任何凭据换方向看浏览器、RDP文件、配置文件等服务路径存在空格但无法劫持系统对路径解析有安全限制检查目录ACL确认是否有当前用户写权限或放弃该点计划任务调用的程序替换失败当前用户对目标目录没有写权限用icacls检查目录权限寻找同一任务的其他可写路径找到的密码登录失败目标账户可能被禁用或密码已变更确认账户状态尝试其他信息点组合不要死磕单个结果6.2 我总结的操作习惯经过OSCP备考和多个真实项目的磨炼我逐渐形成了几个固定的操作习惯写出来供你参考。第一是“先信息后利用”。拿到shell的前十分钟不管心情多激动先别急着跑exp把信息搜集的基本动作做完。这套基本动作包括查看当前用户权限和组成员、查看网络连接、查看历史命令、查看用户目录下的常见文件、查看环境变量。做完这一步你对这台机器是个“干什么的”就有底了后面所有的判断都会更有方向感。第二是“不重复劳动”。每次搜完一个方向就把结果记录在本地笔记里标注哪些路径已经查过、哪些文件没有访问权限、哪些内容值得二次深入。这样不会出现半个小时后又搜一遍同一个目录的尴尬局面。OSCP考试里时间非常紧张重复劳动是最大的敌人。第三是“输出导向”。搜索敏感信息的过程不是漫无目的的翻找而是带着问题去搜这台机器上的数据库密码在哪有没有保存的管理员凭据有没有备份文件有没有未引用的服务路径每一个搜索动作都应该能回答其中一个小问题答不上来就说明你的方向可能偏了。第四是“组合利用”。单条敏感线索往往威力有限但多条线索串起来就能形成完整的利用链。比如你从配置文件里找到数据库口令用这个口令登录数据库管理后台又通过管理后台的插件上传功能拿到了Webshell再通过Webshell反弹一个高权限shell出来。这种链路式的推进方式才是敏感信息搜索真正发挥作用的地方。附一条偏好用的搜索模板最后分享一个我平时进到Windows test机器后简化信息搜集过程的PowerShell模板你可以直接拿去改它会省掉不少重复敲命令的时间$targets (C:\Users,C:\ProgramData,C:\inetpub) $extensions *.txt,*.log,*.config,*.xml,*.ini,*.bak,*.sql,*.ps1,*.bat foreach ($t in $targets) { Get-ChildItem -Path $t -Recurse -Include $extensions -ErrorAction SilentlyContinue | Select-String -Pattern password,passwd,pwd,secret,token,connectionstring,server -ErrorAction SilentlyContinue | Out-File -Append -Encoding utf8 found_sensitive.txt } Write-Host Search done. Output saved to found_sensitive.txt这个模板会在指定目录下找常见扩展名筛选包含敏感关键词的行把结果写到当前目录的found_sensitive.txt里。跑完之后用type found_sensitive.txt查看结果效率比一条条命令敲下去高很多。注意脚本里的关键词可以根据目标环境调整比如你判断目标机是国产数据库就多补几个jdbc:mysql、jdbc:oracle之类的连接串关键词。敏感信息搜集这套能力练熟了之后不只对OSCP考试有帮助放在真实的红队项目里同样是最核心的生存技能。它不像内核漏洞那样需要赌运气也不依赖特定环境只要目标机是Windows这套方法就有用武之地。而且它的思路是通用的——不管你以后是做应急响应、做蓝队加固还是做漏洞评估反向思考一下“这台机器上哪些信息如果被攻击者看到会造成危险”本质上就是这套搜索逻辑的逆向应用。从这个角度看学会搜索敏感信息不仅仅是掌握了一门提权技术更是在建立对整个Windows系统运行机制的深度理解。
返回列表