Windows 绕过 AppLocker 限制

admin 2023年12月15日19:14:37评论23 views字数 466阅读1分33秒阅读模式

applocker 即 “应用程序控制策略”, 顾名思义, 该策略对计算机上的应用程序具有严格的限制.

具体来说, applocker 限制你能运行哪些软件, 哪些脚本, 在哪运行, 能安装哪些软件, 什么厂商的软件, 等等.

在渗透测试中, 目标主机可能配置了 applocker 以禁止例如第三方 exe, vbs ps1 脚本的运行, 不过就现在看来却是个很鸡肋的功能.

applocker 的默认策略允许 C:\Program Files (x86)\, C:\Program Files\, C:\Windows\可执行文件和脚本的运行, 同时允许带数字签名或在 C:\Windows\Installer\ 中 msi 程序的运行.

即使 applocker 限制了可执行文件的路径, 但我们可以利用 windows 自带的程序间接的运行指定的 payload.

以下程序(包括但不限于)可间接执行 payload 绕过 applocker.

mshta
msbuild
msiexec
rundll32
regasm
regsvcs
regsvr32
installutil

演示略.

- By:X1r0z[exp10it.cn]

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月15日19:14:37
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Windows 绕过 AppLocker 限制https://cn-sec.com/archives/2304648.html

发表评论

匿名网友 填写信息