防范高级别权限漏洞利用的关键是切断提权路径、收紧执行环境、阻断常见跳板,重点让攻击者每一步都卡住、代价变高、痕迹明显;具体包括锁定无引号服务路径、限制高权限账户行为、加固执行控制机制、加强监控与响应。

防范高级别权限漏洞利用,关键不是堆砌工具,而是切断提权路径、收紧执行环境、阻断常见跳板。重点不在“防住所有”,而在让攻击者每一步都卡住、代价变高、痕迹明显。
锁定服务路径与权限配置
无引号服务路径是 Windows 上最常被用于 SYSTEM 权限提权的入口之一。攻击者只需在路径中某一级目录有写权限,就能植入同名恶意程序,等服务重启即以高权限执行。
- 用 PowerShell 快速筛查风险服务:
Get-WmiObject Win32_Service | Where-Object {$_.PathName -notmatch '^"' -and $_.PathName -match ' '} | Select-Object Name, DisplayName, PathName, StartName - 对结果中每个路径,逐级检查父目录权限,重点关注 icacls "C:\Program Files\XXX" 输出里是否包含 (OI)(CI)(W)(表示子对象可写)
- 修复方式:要么给服务路径加英文双引号包裹,要么修改服务二进制路径,避开含空格目录;同时收紧目录 ACL,移除非必要用户的写入权限
限制高权限账户行为
SYSTEM 和 Administrator 不是“必须用”的账户,而是“最不该暴露”的账户。很多提权本质是绕过普通用户限制,最终拿到它们的上下文。
- 禁用 Guest 账户,重命名 Administrator(如改为 AdminCtrl),并确保其密码强度足够
- 禁止 Administrator 远程登录(组策略 → 计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权利分配 → 拒绝从网络访问这台计算机)
- 运行服务时,绝不使用 Administrator 或 SYSTEM 账户,改用专用低权限服务账户,并通过“服务”属性 → “登录”选项卡指定
加固系统执行控制机制
即使攻击者传入了恶意文件,也要让它无法顺利执行。这是防御纵深中最有效的一环。
- 启用 AppLocker(Windows Server)或 WDAC(Windows 10/11),白名单管控可执行文件、脚本、安装包来源
- 禁用 PowerShell 的未签名脚本执行:
Set-ExecutionPolicy AllSigned -Force,并为内部脚本签发企业证书 - 关闭 WMI 异常调用和 DCOM 自动激活(尤其针对远程提权链),可通过组策略禁用 Windows Management Instrumentation 的远程启动权限
监控与响应提权前兆行为
真正的高级利用往往伴随异常操作序列,比如:普通用户突然尝试修改服务配置、大量创建计划任务、调用特定 API(如 CreateProcessAsUser)。
- 开启 Windows 审计策略:启用“对象访问”“特权使用”“进程创建”日志(需配合 SACL 配置目标对象)
- 用 Windows Event Forwarding + SIEM 工具(如 Elastic Stack 或 Wazuh)聚合分析,设置规则匹配:
• 事件 ID 4688(进程创建)中 ParentProcessName 为 svchost.exe 且 Commandline 含可疑参数
• 事件 ID 7045(新服务安装)来自非管理员用户 - 部署主机级 EDR 工具(如 Sysmon),记录进程树、模块加载、注册表键值变更,便于回溯提权链











