最小特权原则是防范特权渗透攻击的核心,要求严格限定用户、进程和服务的访问权限、验证方式与资源范围,通过paw隔离、sudo白名单、mfa上下文校验、高危配置清查及特权行为监控实现纵深防御。

配置系统访问策略防范特权权限系统的渗透攻击,核心不是堆砌功能,而是把“谁能在什么条件下、以什么方式、访问什么资源”这条路径收得足够窄、验得足够严、管得足够细。重点不在阻止所有行为,而在让非法提权和横向移动变得成本极高、痕迹极明显。
最小权限原则必须落地到每个账户和进程
特权账户不能只是“有密码”,而要真正用起来受限。比如域管理员账号不应直接登录终端,应通过专用的特权访问工作站(PAW)操作;本地管理员组成员数控制在个位数,并定期审计成员变动。对服务账户,禁用交互式登录,只赋予其运行所需的具体服务权限,而不是直接加进Administrators组。Linux下避免长期使用root执行日常命令,改用sudo并配置精细的命令白名单,例如只允许某运维人员执行systemctl restart nginx,不允许systemctl start任意服务。
- Windows:用Microsoft推荐的Privileged Access Workstation(PAW)模型隔离高权限操作环境
- Linux:通过
visudo编辑sudoers,用Defaults env_delete清除危险环境变量,配合requiretty防止后台提权 - 禁用默认高危账户:重命名或禁用Administrator、Guest;删除未使用的内置账户(如IUSR、IWAM)
身份验证必须强制多因素且绑定上下文
仅靠密码无法抵御凭证复用或窃取。MFA不能只在登录界面启用,更要延伸到敏感操作环节——比如修改组策略、导出AD用户、重启核心服务等关键动作,都需二次确认。更重要的是,验证要结合设备、位置、时间等上下文:同一账号从北京登录后5分钟内又从尼日利亚发起提权请求,应自动拒绝并告警。
- Windows:启用Windows Hello for Business或FIDO2安全密钥,替代传统OTP短信(易被SIM劫持)
- Linux:集成PAM模块(如pam_u2f),要求SSH登录+硬件密钥;对sudo操作启用
pam_google_authenticator二次校验 - 禁用NTLMv1/LM哈希:组策略中关闭“网络安全: LAN管理器身份验证级别”,强制Kerberos
服务与配置漏洞是提权主入口,必须主动清查
大量提权攻击不靠0day,而是利用错误配置。比如未引号的服务路径、AlwaysInstallElevated注册表项、可写的服务二进制文件——这些在渗透测试中几乎必现。防御不是等攻击发生后再修补,而是把扫描和加固变成常态化任务。
- Windows:定期运行PowerUp.ps1或Sherlock.ps1脚本,自动化检查Unquoted Service Paths、Modifiable Services、AlwaysInstallElevated等高危项
- Linux:用
accesschk或getcap检查二进制文件能力集,清理cap_setuid+ep等过度授权程序 - 禁用高危协议和服务:关闭SMBv1、LLMNR、NetBIOS;停用Windows Remote Management(WinRM)非必要监听;限制WMI远程调用范围
监控与响应要聚焦特权行为而非普通日志
系统日志量太大,关键是要提取“特权意图”。比如一个普通用户突然执行whoami /all、查询LSASS进程、调用SeDebugPrivilege、创建计划任务指向可疑路径——这些行为本身不违法,但组合出现就是强信号。日志分析不能只看失败登录,更要关联成功登录后的异常动作链。
- 启用Windows详细审核策略:开启“进程创建”、“特权使用”、“对象访问(SAM、LSA)”审计,日志发送至SIEM集中分析
- Linux部署auditd规则:监控
/etc/shadow读取、sudo命令执行、setuid二进制调用,触发实时告警 - EDR工具需开启“令牌操作”、“服务注入”、“WMI事件订阅”等高级检测能力,不止拦截恶意文件,更要识别合法工具的恶意用法(如PowerShell绕过执行策略)










