【权限维持技术】Windows Logon Scripts

admin 2024年2月15日18:08:10评论13 views字数 705阅读2分21秒阅读模式
【权限维持技术】Windows Logon Scripts

免责声明

【权限维持技术】Windows Logon Scripts

本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者及本公众号不为此承担任何责任。

【权限维持技术】Windows Logon Scripts

Logon Script

【权限维持技术】Windows Logon Scripts
Windows Logon Scripts是Windows为了方便管理员管理而设计的,允许管理员为用户登录定义脚本。这些脚本可以执行多种任务,如映射网络驱动器,连接打印机,或启动应用程序等。管理员可以通过Active Directory的用户属性设置Logon脚本。当用户登录时,就会自动执行Logon Script。
以下是一些典型的用途:
  1. 映射网络驱动器:登陆脚本可以用来在用户登录时自动连接到网络上的某个特定驱动器。
  2. 安装更新:当有新的软件更新发布时,登陆脚本可以自动执行更新的安装。
  3. 执行系统设置:例如,更改系统设置,应用一些特定的安全策略,或者修改注册表。
  4. 启动应用程序:在用户登录Windows后自动启动某些应用程序或服务。
  5. 数据备份:可以定期备份用户的个人数据或系统数据。
【权限维持技术】Windows Logon Scripts

复现

【权限维持技术】Windows Logon Scripts

1. 打开注册表,找到Logon Script键值:

EY_CURRENT_USEREnvironment
2. 创建字符串键值:UserInitMprLogonScript,键值设置为bat的绝对路径:C:UsersfatmoDesktopcalc.exe
@echo offstart calc.exe

【权限维持技术】Windows Logon Scripts

【权限维持技术】Windows Logon Scripts

3. 设置完毕后,当用户登录时,就会自动执行Logon Script,本文以弹出计算器为例。

【权限维持技术】Windows Logon Scripts

【权限维持技术】Windows Logon Scripts

防范

【权限维持技术】Windows Logon Scripts
  1. 监控注册表读写,可以直接禁止注册表关键路径的写入

  2. 监控用户登录时的系统动作,比如对外连接和文件写入

原文始发于微信公众号(赛博安全狗):【权限维持技术】Windows Logon Scripts

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月15日18:08:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【权限维持技术】Windows Logon Scriptshttp://cn-sec.com/archives/2187127.html

发表评论

匿名网友 填写信息