核心思路是切断非法进程提权路径,重点防护凭据、服务和执行环境三个关键环节,通过启用受保护LSA模式、禁用非必要凭据缓存、关闭未签名驱动加载、停用高风险服务、重命名Administrator并禁用Guest、开启特权使用审计等措施,使攻击者即使进入系统也无法获得高权限执行能力。

核心思路是切断非法进程提权路径,重点防护凭据、服务和执行环境三个关键环节。不是单纯封端口或删账户,而是让攻击者即使进入系统也无法获得高权限执行能力。
加固LSA与凭据保护机制
LSASS进程是Windows特权凭证的中枢,也是横向移动的主要目标。必须启用附加LSA保护:
- 在组策略中启用“启用受保护的LSA模式”,路径为:计算机配置→管理模板→系统→LSA
- 确保所有LSA插件(如智能卡驱动、密码筛选器)均通过WHQL认证并使用Microsoft签名
- 禁用非必要凭据缓存:组策略→计算机配置→Windows设置→安全设置→本地策略→安全选项→“网络访问: 不允许存储网络身份验证的凭据”
- 注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\RunAsPPL设为1,强制LSASS以受保护进程运行
限制特权进程启动与注入能力
阻止恶意代码加载到高权限进程中:
- 关闭未签名驱动加载:组策略→计算机配置→管理模板→系统→驱动程序安装→“设备驱动程序的代码完整性”设为启用
- 禁用WMI远程执行:PowerShell命令Disable-WindowsOptionalFeature -Online -FeatureName "WMI" -NoRestart(仅保留本地WMI)
- 限制PsExec等工具:通过AppLocker策略禁止%windir%\system32\psexec.exe及同类工具执行
- 关闭计划任务远程触发:注册表HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\TaskScheduler下新建DWORD“DisableRemoteTaskRegistration”,值为1
收缩服务与用户权限面
减少攻击者可利用的提权入口点:
- 停用高风险服务:Print Spooler、Remote Registry、Secondary Logon(对应服务名:Spooler、RemoteRegistry、SecondaryLogon),使用sc config [服务名] start= disabled
- 重命名Administrator并禁用Guest:本地用户和组中将Administrator改名(如AdminRoot),Guest账户设为“已禁用”
- 组策略中删除“通过网络访问此计算机”权限里的Everyone、Guest、Power Users组
- 启用“交互式登录:不显示上次用户名”,避免登录界面泄露有效账户名
强化审计与实时响应能力
让异常提权行为无处隐藏:
- 开启详细提权审计:组策略→计算机配置→Windows设置→安全设置→高级审核策略→“特权使用”设为“失败”和“成功”
- 监控LSASS内存访问:启用Windows Defender Exploit Guard的“LSASS保护”功能,自动隔离可疑读取行为
- 部署JIT(Just-In-Time)VM访问:Azure环境启用Defender for Cloud的实时VM访问策略,管理端口默认关闭,需审批后限时开放
- 日志集中收集:将安全日志转发至SIEM系统,重点关注事件ID 4670(权限变更)、4688(进程创建)、4624(登录成功)中的异常模式

















