【权限维持技术】Windows服务

admin 2024年2月17日13:14:23评论12 views字数 722阅读2分24秒阅读模式
【权限维持技术】Windows服务

00000000000免责声明

【权限维持技术】Windows服务

本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者及本公众号不为此承担任何责任。

【权限维持技术】Windows服务

简介

【权限维持技术】Windows服务

Windows服务是在Windows操作系统下运行的后台程序,它们在用户登录系统之前启动,并且在用户注销系统之后继续运行。这些服务通常用于执行系统级的任务,比如硬件交互、网络通信、日志记录等,可以设置为手动、自动或禁用,在Windows中起到至关重要的作用。

【权限维持技术】Windows服务

复现

【权限维持技术】Windows服务
  1.  写入新计划任务的命令如下:

sc create 服务名称 binpath="对应执行程序的路径" start="启动方式" obj="指定权限" 

2. 有些版本上述方法有问题,可以使用cmd来启动exe程序:

sc create 服务名称 binpath="cmd.exe /k 要执行的文件路径" start="启动方式" obj="指定权限" 

3. 我们写一个bat文件,写入666到文件中,模拟木马:

echo 666 >> C:UsersHarveyDownloadssc.txt

【权限维持技术】Windows服务

4. 然后用sc命令创建计划任务:

sc create pocservice binPath= "cmd.exe /c C:UsersHarveyDownloadspoc.bat" start= demand obj= "NT AUTHORITYSYSTEM"

【权限维持技术】Windows服务

5. 再用sc命令启动服务,则文件写入:

sc start pocservice

【权限维持技术】Windows服务

【权限维持技术】Windows服务

防范

【权限维持技术】Windows服务

Windows官方神器Systeminternals Suite工具集里的Autoruns和Process Explorer和Process Monitor都有sc审计的功能,可供检查。

原文始发于微信公众号(赛博安全狗):【权限维持技术】Windows服务

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月17日13:14:23
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【权限维持技术】Windows服务https://cn-sec.com/archives/2155447.html

发表评论

匿名网友 填写信息