权限维持漫谈,合理利用本地环境

admin 2025年1月1日21:16:44评论12 views字数 1273阅读4分14秒阅读模式

权限维持漫谈,合理利用本地环境

简介

windows权限维持一直作为红蓝对抗中一个非常敏感的技术,一直处于一个不断发掘然后被不断拦截封堵的过程,而且考虑到红队OPSEC,有些权限维持的手法,很容易触发告警,比如像最常用的计划任务。

(本文所述内容,不针对特定防护软件)

推荐一个查看当前系统所有的跟自启动相关的工具:

利用系统组件

计划任务其实也是系统组件,但是现在被拦截的很严重,被针对性的监控下,很多时候都不敢去用。那么还有没有类似的机制可以让系统来执行我们的想要的功能呢?

这里简单列举几个依赖系统组件来实现的效果:

1. windows Telemetry

这项功能是系统自带的数据遥测功能,它的触发机制是由系统 CompatTelRunner.exe 白名单来拉起,通过特定的注册表配置,不定时触发执行,被创建的进程会具有system权限。优点是操作简单,更改注册表即可,缺点是低版本操作系统不支持,比如win7。

2.CDPSvc

CDPSvc 是连接设备平台服务,默认启用,利用方式有点像DLL劫持,需要向特定路径放入dll模块文件,并命名为cdpsgshims.dll。参考链接https://www.a12d404.net/windows/2019/01/13/persistance-via-path-directories.html

3.利用通用 Windows 平台应用程序 (APPX)

这种方式是利用windows的APPX/UWP组件,比如Cortana,联系人,window10中默认自带很多会自动启动的APPX应用,Cortana只是其中一种,类似的还有yourphone,xbox等。参考链接:https://oddvar.moe/2018/09/06/persistence-using-universal-windows-platform-apps-appx/

系统组件权限维持所需要的权限都比较高,而且难度也比较大,并且对系统版本也存在一定的依赖性,可以用,但是也没那么好用就是了。

利用通用软件

这种方式需要你去跟踪软件的运行过程,查找可能的存在误配置,路径缺失等问题,用来做我们的自启动,这里拿卡巴斯基做一个演示,用来实现自启动,具体利用方式我会详细的放在下面交流圈:

这种方式的优点就是无需管理员等特殊权限要求,还有你的代码是通过白名单来执行的,一定程度上可以规避防护软件,而且这种思路也可以用在杀软,EDR上面,让他们的进程来执行我们的恶意代码。

推荐阅读:

部署属于自己的EDR对抗环境
让数字x60杀软核晶失效的自适应模式
对抗杀软的父进程检测
银狐木马:杀死核晶状态下的x60

更多干货文章工具等资源,欢迎加入下方交流圈👇:

这是一个纯粹,开放,前沿的技术交流社区,成员主要有互联网大厂安全部门任职的成员,乙方红队专家,以及正在学习入门的小白等,社区涉及的领域知识包括但不限于渗透,免杀开发,红蓝对抗,安全建设,考试认证,岗位招聘等等方面,还可以结识很多志同道合的朋友,提升自己的技术栈,开阔视野,提升眼界👇👇👇

权限维持漫谈,合理利用本地环境
权限维持漫谈,合理利用本地环境

欢迎加入交流圈

扫码获取更多精彩

权限维持漫谈,合理利用本地环境
权限维持漫谈,合理利用本地环境
权限维持漫谈,合理利用本地环境

原文始发于微信公众号(黑晶):权限维持漫谈,合理利用本地环境

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年1月1日21:16:44
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   权限维持漫谈,合理利用本地环境https://cn-sec.com/archives/3581177.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息