Ethical Hacking Academy · Lekcja

Błędne konfiguracje usług

Ścieżki bez cudzysłowów, słabe uprawnienia

Lekcja 2 z 413 kroki

Błędne konfiguracje usług to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Usługi jako wektor ataku

Usługi systemu Windows często działają jako SYSTEM i uruchamiają się automatycznie. Błędnie skonfigurowana usługa — ze słabymi uprawnieniami, możliwą do przejęcia ścieżką pliku binarnego lub zapisywalnym plikiem wykonywalnym — pozwala uruchomić kod jako SYSTEM.

Niecytowane ścieżki usług

Jeśli ścieżka pliku binarnego usługi zawiera spacje i nie jest ujęta w cudzysłowy, Windows sprawdza każdy prefiks rozdzielony spacją, dodając .exe. Dla C:\Program Files\My App\svc.exe sprawdza C:\Program.exe, następnie C:\Program Files\My.exe itd.

wmic service get Name,PathName,StartName | findstr /i /v "\""

Wykorzystanie niecytowanych ścieżek

Jeśli można zapisywać w jednym z tych pośrednich katalogów (np. C:\Program Files\ na błędnie skonfigurowanym komputerze), należy umieścić tam złośliwy plik My.exe. Gdy usługa SYSTEM zostanie uruchomiona, Windows wykona ten plik binarny.

icacls "C:\Program Files"
# need write access to the unquoted segment

Słabe uprawnienia usług

Jeśli użytkownik ma uprawnienie SERVICE_CHANGE_CONFIG do usługi SYSTEM, można przekierować jej ścieżkę pliku binarnego na payload i uruchomić ją ponownie. Listy ACL usług należy sprawdzać za pomocą AccessChk.

accesschk.exe -uwcqv "Users" *
# look for SERVICE_ALL_ACCESS / SERVICE_CHANGE_CONFIG

Modyfikowanie ścieżki pliku binarnego usługi

Mając uprawnienia do konfiguracji, należy zmienić binPath na polecenie dodające użytkownika do grupy Administrators, a następnie ponownie uruchomić usługę, aby wykonała je jako SYSTEM.

sc config vulnsvc binPath= "cmd /c net localgroup administrators user /add"
sc stop vulnsvc & sc start vulnsvc

Słabe uprawnienia do pliku binarnego

Nawet bez uprawnień do konfiguracji, jeśli sam plik wykonywalny usługi jest zapisywalny przez użytkownika, można nadpisać go payloadem i ponownie uruchomić usługę (lub poczekać na ponowne uruchomienie systemu).

icacls "C:\Program Files\VulnApp\service.exe"
# (M) or (F) for Users/Everyone = writable

Przejęcie DLL

Jeśli usługa SYSTEM ładuje bibliotekę DLL po nazwie z zapisywalnego katalogu znajdującego się w kolejności wyszukiwania, należy umieścić tam złośliwą bibliotekę DLL. Usługa załaduje kod przy następnym uruchomieniu. Jest to przejęcie DLL / nadużycie kolejności wyszukiwania.

Nadużycie usług oparte na rejestrze

Konfiguracja usług znajduje się w HKLM\SYSTEM\CurrentControlSet\Services. Uprawnienia zapisu do klucza rejestru usługi pozwalają zmienić jej ImagePath — to kolejna droga do przejęcia kontroli nad tym, co jest uruchamiane jako SYSTEM.

reg query "HKLM\SYSTEM\CurrentControlSet\Services\vulnsvc"

Ponowne uruchamianie usług

Eskalacja często zależy od wywołania ponownego uruchomienia. Jeśli nie można bezpośrednio zatrzymać ani uruchomić usługi, może być potrzebne ponowne uruchomienie systemu — albo można wybrać usługę uruchamianą automatycznie ponownie. Należy sprawdzić, czy konto pozwala ją restartować.

sc qc vulnsvc        # query config
sc query vulnsvc      # current state

Wykorzystanie PowerUp do ich znajdowania

Kontrole narzędzia PowerUp (Get-ServiceUnquoted, Get-ModifiableServiceFile, Get-ModifiableService) automatyzują wykrywanie wszystkich tych błędnych konfiguracji usług, a nawet generują polecenia do ich wykorzystania.

powershell -ep bypass
Import-Module .\PowerUp.ps1
Invoke-AllChecks

Zabezpieczenia i etyka

Administratorzy powinni ujmować wszystkie ścieżki usług w cudzysłowy, ograniczać listy ACL usług i plików binarnych, uruchamiać usługi z najmniejszymi wymaganymi uprawnieniami oraz chronić klucze rejestru usług. Należy wykorzystywać te luki wyłącznie w autoryzowanych systemach.

Szybkie sprawdzenie

Sprawdź swoją wiedzę o błędnych konfiguracjach usług.

Podsumowanie

Poznał(a) Pan/Pani eskalację opartą na usługach:

  • Niecytowane ścieżki usług pozwalają umieścić plik binarny we wcześniejszym segmencie ścieżki
  • Słabe uprawnienia usług pozwalają przekierować binPath
  • Zapisywalne pliki binarne usług i przejęcie DLL również mogą zostać wykorzystane
  • PowerUp automatyzuje wykrywanie i wykorzystywanie tych błędów

Następnie: podszywanie się pod token.

Bezpłatny start

Ucz się Ethical Hacking Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
31
Lekcje
111

Często zadawane pytania

Czy lekcja „Błędne konfiguracje usług” jest bezpłatna?

Tak — pełny tekst „Błędne konfiguracje usług” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Błędne konfiguracje usług”?

Ścieżki bez cudzysłowów, słabe uprawnienia Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?

Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Błędne konfiguracje usług”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?

Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Enumeracja Windows
  2. Błędne konfiguracje usług
  3. Podszywanie się pod tokeny
  4. Pozyskiwanie danych uwierzytelniających
← Powrót do Ethical Hacking Academy