下班后日常打开我的csgo 看着我空荡荡的列表不禁陷入了沉思
于是想生成一个远控 让我的虚拟机运行下 假装我也有机器上线了
成功生成 但是感觉不太对啊 我的火绒是开启的啊 为啥没有杀掉呢
运行一下成功上线
便想到了 我每次上传文件都会被杀掉 之前有把这个名字的文件加入了信任区
如果文件不存在了 下次你再存放同名的文件的时候 便会直接加入
但是想要知道有哪些文件加入了也是问题 就去找一下他的缓存文件吧
发现在C:ProgramDataHuorongSysdiagwlfile.db 里面找到了
再去在生成一个mimikatz.exe 运行 成功上线 其他杀软自测
仅分享思路 如果感觉还可以帮忙转发一下
仅分享思路 如果感觉还可以帮忙转发一下
仅分享思路 如果感觉还可以帮忙转发一下
仅分享思路 如果感觉还可以帮忙转发一下
仅分享思路 如果感觉还可以帮忙转发一下(凑字数)
本文始发于微信公众号(None安全团队):通过信任文件绕过火绒
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论