红队攻防
近两年免杀技术年鉴
Python免杀技术实录
AD域攻防系列微课程
免杀技术入门基础知识
深入理解CodeQL代审
开源安全项目二开计划
搞懂攻防内存马研究
深入理解SAST代审测试
C2的发展和技术分析
Fastjson姿势技巧集合
武装你的BurpSuite插件篇
CS4.5二开过HR及内扫
C#安全内网渗透工具集
红队文档书籍PDF资源
邮件钓鱼免杀完全指南
AD内网域技战法总结
渗透测试红队之信息收集
免杀致盲底层驱动BYOVD
SpringBoot常见安全风险
WIN系统红队Rootkit项目2
WIN系统红队Rootkit项目
Ghost Bits项目绕防护神器
自研新型C2(LeekShell)
国外红队通用笔记对抗录
红队钓鱼风险演练平台
Payload渗透测试平台
一键挖掘CVE自动化
红队攻防资产管理小工具
红队多协议代理管理平台
自托管免杀载荷生成平台
红队后渗透作战平台
AI驱动红队作战平台
冷门语言dlang免杀路程
天狐工具箱V4.0轻便版
一站式AI红队测试平台
红队后渗透作战平台
哥拉斯超级版集成AI
自托管轻量C2管理框架
比FRP小100倍的项目
安全工具资产管理箱
打点CVE探针红队利器
小迪安全知识库
-
+
首页
打点CVE探针红队利器
打点CVE探针红队利器
# recon - 信息收集 + 提权 CVE 探针 项目地址:https://github.com/moresuo/yrecon [](https://github.com/moresuo/yrecon#recon---%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86--%E6%8F%90%E6%9D%83-cve-%E6%8E%A2%E9%92%88) > 仅用于**授权安全研究 / 红队评估**。严禁用于任何非法用途。 面向 webshell / 低权限 shell 后**本地侦察阶段**的工具集。自动化收集提权所需信息,并按系统版本匹配可能存在的提权 CVE,给出利用建议。 #### Linux 提权路径 -> 收集项 [](https://github.com/moresuo/yrecon#linux-%E6%8F%90%E6%9D%83%E8%B7%AF%E5%BE%84---%E6%94%B6%E9%9B%86%E9%A1%B9) | 提权路径 | 收集项 | 原理 | |--------------------|---------------------------|------------------------------------------------------------------------------| | 内核漏洞 | uname -r 内核版本 | 内核 CVE 有版本区间,匹配后用对应 PoC(如 Dirty Pipe 5.8-5.16.10) | | SUID 滥用 | find / -perm -4000 | SUID 位使执行者获得文件 owner 权限;若 owner=root 且二进制可滥用(如 nmap/vim/find),对照 GTFOBins 提权 | | sudo 配置缺陷 | sudo -n -l | sudoers 规则若允许无密码执行某命令,且该命令可逃逸(如 sudo find 可 -exec),直接提权 | | Capabilities | getcap -r / | cap_setuid 可直接置 uid=0;cap_dac_override 绕文件权限;比 SUID 更细粒度,常被忽视 | | 定时任务可写 | /etc/crontab 等 | root 执行的 cron 脚本若可写,写入反弹 shell 即获 root | | 可写 /etc/passwd | [ -w /etc/passwd ] | passwd 可写则可注入 user::0:0::/root:/bin/bash 直接造 root 账户 | | PATH 劫持 | $PATH 可写目录 | root 调用无绝对路径命令时,若 PATH 前段可写,放入同名恶意脚本被执行 | | NFS no_root_squash | /etc/exports | 该选项让 NFS 客户端以 root 身份写文件,本地挂载后可写 setuid 程序 | | Docker 组成员 | id 含 docker 组 | docker 组用户可 docker run -v /:/mnt 挂载宿主根目录,直接 chroot 提权 | | 凭证泄露 | .bash_history、配置文件、id_rsa | 管理员历史命令/配置明文密码/SSH 私钥 -> 横向到 root | #### Windows 提权路径 -> 收集项 | 提权路径 | 收集项 | 原理 | |-----------------------|--------------------------|------------------------------------------------------------------------------| | 补丁缺失 | Get-HotFix + BuildNumber | 按 Build 粗筛 + 补丁日期判断,缺补丁对应 CVE(PrintNightmare/HiveNightmare) | | SeImpersonate | whoami /priv | 服务账户常有此权限;Potato 系列通过骗取 SYSTEM 进程连接触发 NTLM 认证,拿到 SYSTEM 令牌并 Impersonate 提权 | | SeDebug | whoami /priv | 可打开任意进程(含 SYSTEM),CreateRemoteThread 注入 winlogon.exe 提权 | | 未引用服务路径 | Win32_Service.PathName | 路径含空格无引号时,Windows 逐级尝试解析(如 C:\Program Files\svc -> C:\Program.exe),上游目录可写则劫持 | | 可写服务目录 | 实测写测试文件 | 服务二进制所在目录可写 -> 替换 exe -> 启动服务获 SYSTEM | | AlwaysInstallElevated | 注册表双键值 | 该策略=1 时,msi 安装以 SYSTEM 身份执行,任意用户 msiexec /i evil.msi 即提权 | | AutoLogon 凭证 | Winlogon 注册表 | AutoAdminLogon=1 时,DefaultPassword 明文存于注册表 | | SAM 可读 | 实测 ReadAllBytes(SAM) | SAM/SYSTEM 可读 + 卷影副本存在 -> 离线拿本地哈希(HiveNightmare CVE-2021-36934) | | cmdkey 缓存 | cmdkey /list | 缓存凭据可用 runas /savecred 以其他用户身份执行 | | WSUS HTTP | WindowsUpdate 注册表 | WSUS 走 HTTP 且 UseWUServer=1 -> 中间人投递恶意更新(PyWSUS) | | Defender 排除路径 | Get-MpPreference | 排除目录可放 payload 绕检测 | ### 3.2 CVE 探针原理 [](https://github.com/moresuo/yrecon#32-cve-%E6%8E%A2%E9%92%88%E5%8E%9F%E7%90%86) #### 版本解析 [](https://github.com/moresuo/yrecon#%E7%89%88%E6%9C%AC%E8%A7%A3%E6%9E%90) * **Linux**:`uname -r` 取内核版本(如 `5.15.0-91-generic`),`grep -oE '^[0-9]+(\.[0-9]+)*'` 提取纯版本部分 `5.15.0`。 * **Windows**:`Get-CimInstance Win32_OperatingSystem` 的 `BuildNumber`(如 `26200`),对应 Windows 内核版本。 #### 用户态 CVE [](https://github.com/moresuo/yrecon#%E7%94%A8%E6%88%B7%E6%80%81-cve) 不依赖内核版本,检测**工具存在性与版本**: * `pkexec` 存在 -> PwnKit(CVE-2021-4034,polkit 几乎全版本) * `sudo --version` < 1.9.5p2 -> Baron Samedit(CVE-2021-3156,参数转义堆溢出) #### 已知局限(重要) [](https://github.com/moresuo/yrecon#%E5%B7%B2%E7%9F%A5%E5%B1%80%E9%99%90%E9%87%8D%E8%A6%81) 1. **发行版回溯补丁误报**:RHEL/Ubuntu 常把补丁回溯到老版本号(如 Ubuntu 5.15.0-91 已含 Dirty Pipe 修复,但版本号仍在受影响区间)。脚本标"可能存在",**实战需 PoC 实测**。 2. **粗筛性质**:Build 号只判大版本区间,不精确到具体 KB。Windows 探针用"最近补丁日期"辅助,但仍粗。 3. **CVE 覆盖有限**:脚本只内置高频通用 CVE,新 CVE 需手工补充(见 3.4 扩展)。 #### CVE 覆盖清单 [](https://github.com/moresuo/yrecon#cve-%E8%A6%86%E7%9B%96%E6%B8%85%E5%8D%95) **Linux 内核 LPE**(linrecon.sh `cve` 模块,按 `uname -r` 版本匹配): | CVE | 名称 | 影响版本 | 条件 | 来源 | |----------------|------------------|------------------|-----------------------------------|---------| | CVE-2016-5195 | Dirty COW | 2.6.22-4.8.3 | 竞态写 | 经典 | | CVE-2019-13272 | ptrace | <5.1.17 | pkexec | 经典 | | CVE-2021-22555 | netfilter | <5.12 | - | 经典 | | CVE-2022-0847 | Dirty Pipe | 5.8-5.16.10 | 覆写只读文件 | 经典 | | CVE-2023-0386 | OverlayFS | <6.2 | userns | 经典 | | CVE-2024-1086 | nf_tables UAF | 5.14-6.6 | userns | 经典 | | CVE-2024-0646 | nft_verdict | <6.6.8 | x86_64 | 经典 | | CVE-2026-31431 | Copy Fail | 4.14-6.19.x(多分支) | AF_ALG 自检通过 | poc-lab | | CVE-2026-46331 | act_pedit | 5.18-7.1-rc7 | userns+CAP_NET_ADMIN+act_pedit | poc-lab | | CVE-2026-31635 | DirtyDecrypt | 6.16.1-6.18.23 等 | CONFIG_RXGK(Fedora/Arch/openSUSE) | poc-lab | | CVE-2026-43284 | Dirty Frag(ESP) | >=4.11 | userns+CAP_NET_ADMIN+esp4 | poc-lab | | CVE-2026-53359 | Januscape | 2.6.36-6.18 | KVM 宿主 / /dev/kvm 0666 | poc-lab | | CVE-2026-31429 | Slab Cross-Cache | 6.3-7.0-rc | BPF_PROG_LOAD(多需 root) | poc-lab |
xiaodi
2026年9月22日 13:13
5
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)