核心防护策略是“堵住入口+收紧权限+持续验证”,需从uac加固、服务路径与权限清理、高危组件禁用、本地管理员密码动态管控四方面协同设防。
核心思路是“堵住入口+收紧权限+持续验证”。本地提权不是靠单个开关就能防住的,而是需要在uac机制、服务配置、注册表与文件系统权限、高危组件控制等多个层面协同设防。
强制启用并锁定UAC关键策略
默认UAC常被弱化或绕过,必须手动加固:
- 打开
gpedit.msc→ 计算机配置 → 安全设置 → 安全选项 → 启用“用户账户控制:以管理员批准模式运行所有管理员” - 同步启用“用户账户控制:检测应用程序安装并提示提升”和“用户账户控制:用于内置管理员账户的管理员批准模式”
- 禁用“用户账户控制:管理员批准模式中管理员的提升提示行为”为“不提示”,避免被静默绕过
- 执行
gpupdate /force后,用gpresult /h report.html确认策略已下发生效
清理服务路径与权限漏洞
服务是SYSTEM权限最常见的跳板,需同时处理路径解析与访问控制:
- 用PowerShell快速筛查:
Get-WmiObject Win32_Service | Where-Object {$_.PathName -notmatch '^"' -and $_.PathName -match ' '} | Select-Object Name, PathName - 对结果中每个服务路径,逐级检查目录权限(如
icacls "C:\Program Files\XXX"),确保BUILTIN\Users无写入或修改权限 - 将存在风险的服务路径加上英文双引号,例如改为
"C:\Program Files\App\service.exe" - 使用
sc sdshow 服务名查看DACL,用sc sdset重置为最小权限模型,移除非必要组的GW(Generic Write)或WO(Write Owner)权限
关闭高危组件与注册表项
很多提权链依赖特定功能或遗留配置,应主动禁用:
- 禁用DCOM:注册表中设置
HKLM\SOFTWARE\Microsoft\Ole\EnableDCOM = "N",或通过组件服务GUI取消勾选“启用分布式COM” - 清除
AlwaysInstallElevated:将HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer和HKCU\...\Installer下的该值设为0 - 禁用自动播放:组策略中启用“关闭驱动器的自动播放”,防止Autorun.inf类攻击
- 启用附件管理器:阻止未经验证的下载文件直接执行
实施本地管理员密码动态管控
避免静态密码成为提权突破口:
- 部署LAPS(Local Administrator Password Solution),配置GPO启用密码轮换
- 设置密码长度≥14位、复杂度包含大小写字母+数字+符号、轮换周期≤30天
- 限制仅安全组(如IT-Admins)可读取
ms-Mcs-AdmPwd属性,禁止普通域用户查询 - 禁用脚本或组策略自动将用户加入
Administrators组,改用JIT(即时授权)流程











