CouchPotato:又一个土豆提权工具,专治SeImpersonatePrivilege

admin 2026-09-11 05:10:27 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: couchpotato是一款利用seimpersonateprivilege进行Windows本地提权的开源工具,通过修补ETW和AMSI并结合间接系统调用,实现从服务账户或管理员权限提升至SYSTEM。项目代码精简,但成熟度有限,建议优先使用printspoofer等成熟工具,适合作为研究样本。 综合评分: 65 文章分类: 渗透测试,红队,内网渗透


CouchPotato:又一个土豆提权工具,专治SeImpersonatePrivilege

幻泉之洲

2026年9月7日 09:30 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

CouchPotato是一个利用SeImpersonatePrivilege进行Windows本地提权的开源工具,通过修补ETW和AMSI并采用间接系统调用方式,实现从服务账户或管理员权限提升至SYSTEM权限。整个项目以C语言编写,代码量精简,仅76个star,但思路和实现仍有一定参考价值。

01 工具概述

Windows提权工具圈里,”土豆”家族又添新成员了。这次出场的是CouchPotato,一个用纯C写的本地提权工具,目标很直接:拿到SeImpersonatePrivilege权限之后,想办法变成SYSTEM。

项目主页上写着:Patches ETW & AMSI and uses indirect syscall to abuse SeImpersonatePrivilege. 翻译过来就是,它通过修补ETW(Event Tracing for Windows,Windows事件跟踪)和AMSI(Antimalware Scan Interface,反恶意软件扫描接口),再结合间接系统调用,最终滥用SeImpersonatePrivilege完成提权。

02 核心功能

这个工具的使用方式极其简单:

CouchPotato.exe ip port

参数只有两个,一个IP,一个端口。这是什么玩法?典型的potato攻击路径——攻击者在目标机器上执行该工具,让它回连到你控制的服务器,利用SeImpersonatePrivilege权限模拟客户端token来提升权限。

从描述来看,它走的是”服务账户 || 管理员 -> NT system”这条路。也就是说,只要你拿下的目标进程具有SeImpersonatePrivilege权限(通常是服务账户或管理员账户启动的服务),就有机会直接用CouchPotato一把梭到SYSTEM。

关于SeImpersonatePrivilege

Windows系统里,SeImpersonatePrivilege是一种比较特殊的权限。拥有这个权限的进程可以模拟任意用户(只要它能拿到对方的token)。很多Windows服务默认以账户身份运行,而这类账户恰好拥有SeImpersonatePrivilege权限,这就是一系列”土豆”提权工具存在的底层逻辑。

需要说明的是,CouchPotato应当只在授权环境中使用。用攻击性工具去测试生产环境之前,请确认你具备合法的测试许可。

和常见的JuicyPotato、PrintSpoofer相比,CouchPotato至少在理论上解决了两个问题:一是它能修补ETW和AMSI,这让它能在一定程度上绕过EDR和AV的监控;二是它使用间接系统调用(indirect syscall),避免直接调用可能被Hook的API函数。

03 项目结构与代码分析

从仓库的文件布局能看出,这个项目非常精简:

项目文件不算多,整个工具的核心逻辑就集中在main.c和util.c两个文件中,外加一些辅助文件。其中,syscalls.asm和util.h代码量比较大——前者负责提供系统调用的汇编代码,后者包含着关键的工具函数。

从核心功能看,CouchPotato大概分这样几部分:

  • 利用ETW和AMSI补丁进行自保护,防止被安全产品拦截
  • 间接系统调用实现核心操作,规避钩子
  • 通过COM(组件对象模型)接口与系统服务交互,实现token模拟

有意思的是,这个仓库里并没有传统的potato攻击所需的KOH(Kerberos Over HTTP)交互逻辑,整个代码量也不大。这也说明它的实现方式可能更接近PrintSpoofer那种通过Windows打印后台处理程序滥用SeImpersonate的模式。

04 已知的局限性与注意事项

CouchPotato的局限性也比较明显。在写这篇文章时,GitHub仓库的更新时间已经有点旧了,对于较新的Windows版本(尤其是打过大量补丁的Win10 22H2和Win11)是否仍然有效,不太确定。

另外,该工具需要手工指定IP和端口,这意味着攻击者必须有一个能够接收回连的主机。如果目标机器无法发起出站TCP连接,这个工具的威力会大打折扣。

还需要注意:CouchPotato不是免杀工具。虽然它修补ETW和AMSI并采用间接系统调用能在一定程度上降低被查杀的概率,但二进制文件本身的静态特征仍然可能被端点防护产品标记。实际使用方面,也建议自行编译,不要直接使用发布版本。

05 适用场景

  • 获得一个以服务账户运行的webshell,具有SeImpersonatePrivilege权限
  • 目标机器可以访问互联网(至少能访问你的VPS)
  • 需要稳定的SYSTEM权限执行后续攻击(例如DCSync,运行mimikatz等)

写在最后

CouchPotato目前只有76个star,算是个比较小众的项目。它不是第一个土豆,也不会是最后一个。但它的思路——将ETW/AMSI补丁与间接系统调用结合起来实现potato提权——确实值得研究。

不过说实话,这个项目的成熟度和可用性远不如同类的PrintSpoofer、GodPotato知名度高。如果你想在实战中使用potato提权,建议优先考虑那些有大量验证的成熟工具。CouchPotato更适合作为研究样本,看看别人是怎么在系统调用层面对抗安全机制的。


如果你想亲手测试,建议在隔离的虚拟机环境中进行,使用本地管理员创建的一个低权限服务账户来模拟真实场景。编译环境推荐Visual Studio 2022,直接打开CouchPotato.slnx即可。祝好运,也别忘了遵守规则。

获取方式:私信回复”CouchPotato”获取


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:幻泉之洲 《CouchPotato:又一个土豆提权工具,专治SeImpersonatePrivilege》

评论:0   参与:  0