Lobsters | 原文链接 | 2026-09-01 收录

从 IIS AppPool 提权到 SYSTEM:利用 AD CS RPC 端点

来源: mannulinux.org — 2026-08-31

概述

一篇 Windows 域渗透提权技术详解:当攻击者已通过 Web 应用获得 IIS AppPool 身份代码执行、且目标主机已加入 AD 域时,无需任何 Potato 漏洞即可从 IIS AppPool\DefaultAppPool 提权到 NT Authority\SYSTEM。核心在于一个 Windows 设计行为——IIS AppPool 访问网络资源时,其身份会静默提升为宿主机的机器账户。攻击者借 ASPX 代码向 AD CS RPC 端点提交证书签名请求(CSR),以机器账户身份获得 AD CS 签发的证书,再用 Rubeus 请求 TGT、S4U2Self 模拟管理员,最终获得 SYSTEM 权限。

核心要点

金句

IIS AppPool 访问网络资源时身份被静默提升为机器账户——这是设计如此,而我们正利用它提权。
返回 Lobsters 首页