KBlast!Windows内核攻击工具集

admin 2024年6月7日00:05:10评论6 views字数 1199阅读3分59秒阅读模式

工具介绍

KBlast 是作者@lem0nSec在试验 Windows 内核攻击性安全技术时构建的一个小应用程序。它整合了 Zero Point Security 的“攻击性驱动程序开发”课程中讨论的几乎所有技术,以及一些额外的技术。
https://training.zeropointsecurity.co.uk/courses/offensive-driver-development

命令和功能

KBlast 命令可分为四类,必须将其添加到实际命令的前面(通用命令只需键入即可立即运行)。类别可以是:

process(内核端进程交互)protection(PPL保护)token(令牌管理)callback(内核回调)blob(内存读取/写入)misc(杂项功能)

我认为构建这个工具而不是写下备忘单是一种更好的方法,既可以将学到的概念付诸实践,又可以为社区提供全面的学习资源。

    __ __ ____  __           __   / //_// __ )/ /___ ______/ /_        | KBlast client - OS Build #19045 - Major version #10  / ,<  / __  / / __ `/ ___/ __/        | Version : 1.1 ( first release ) - Architecture : x64 / /| |/ /_/ / / /_/ (__  ) /_          | Website : http://www.github.com/lem0nSec/KBlast/_/ |_/_____/_/__,_/____/__/          | Author  : < lem0nSec_@world:~$ >------------------------------------------------------->>>[ KBlast ] --> helpCommands - ' generic ' ( generic commands. Do not initiate kernel interactions )              help:     Show this help              quit:     Quit KBlast               cls:     Clear the screen            banner:     Print KBlast banner               pid:     Show current pid              time:     Display system time           version:     Display system version information            !{cmd}:     Execute system commandExamples:No example is available for ' generic ' commands[ KBlast ] -->

例子

以下屏幕截图显示了高完整性 powershell 令牌与系统级令牌(系统进程 pid 4)的交换。

KBlast!Windows内核攻击工具集

以下截图显示了 mimikatz PPL 到 LSA 的提升,Mimikatz 现在被授予对 lsass 的读取访问权限。

KBlast!Windows内核攻击工具集

下载地址

https://github.com/lem0nSec/KBlast

原文始发于微信公众号(Hack分享吧):KBlast!Windows内核攻击工具集

 

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年6月7日00:05:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   KBlast!Windows内核攻击工具集https://cn-sec.com/archives/2821335.html

发表评论

匿名网友 填写信息