文章首发地址:https://xz.aliyun.com/news/17442文章首发作者:T0daySeeker概述近期,笔者在日常关注威胁情报的过程中,发现了一个正在活跃的VHD诱饵文件,由于此前...
利用断开的域管理员rdp会话提权
前言当域内管理员登录过攻击者可控的域内普通机器运维或者排查结束后,退出3389时没有退出账号而是直接关掉了远程桌面,那么会产生哪些风险呢?有些读者第一个想到的肯定就是抓密码,但是如果抓不到明文密码又或...
使用 SpecterInsight 绕过 AMSI 并逃避 AV 检测
介绍几周前,reddit 上有一篇帖子询问如何绕过 Windows Defender 而不被发现。最近,构建可以逃避检测的有效载荷变得更加困难。微软付出了大量的努力来部署良好的启发式签名,以阻止已知的...
技术分享|amsi绕过总结
文章首发于:先知社区https://xz.aliyun.com/t/11097何为AMSIAntimalware Scan Interface(AMSI)为反恶意软件扫描接口。微软对他产生的目的做出来...
Chrome浏览器的Google账户接管研究
Google Chrome是一款由Google公司开发的网页浏览器,基于Google自家开放源代码的Chromium制造,但是包含非开放源代码套件。Chrome及其他基于Chromium制作的浏览器,...
远控免杀专题(62)-白名单CScript/WScript执行payload
文章打包下载及相关软件下载:https://github.com/TideSec/BypassAntiVirus 一、CScript/WScript介绍 系统文件cscript.exe是...
APC注入以及几种实现方式
出品|先知社区(ID:林寒)声明以下内容,来自先知社区的林寒作者原创,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,长白山攻防实验室以及文章作者不承担任何责任。...
恶意软件分析-进程注入映射区段
Process Injection Mapped Sections我们又带来了一篇关于常见恶意软件技术的文章。这次,我们将讨论使用共享内存区段来向远程进程注入和执行代码。这种进程注入方法使用 Wind...
2024第一届Solar杯应急响应挑战赛数据库、日志流量、内存取证部分WP
“ 第一次参加应急响应比赛,还是只会做一些和常规取证沾边的题目,综合应急题目看着都头大,还有很多东西要学习啊。”附件链接:https://pan.baidu.com/s/1MPFLliLcLeJCdh...
免杀| 红蓝视角下的Windows进程注入
长风安全实战能力知识库 http://wave.cf-sec.cn/user/login一个由实战派推动的安全内容建设平台,传递一线经验,助力实战应用能力提升!长风安全实战能力知识库长风安全,公...
C#黑客编程必须掌握的知识 (下)
C#黑客编程必须掌握的知识 (下)结构体封送win32API中有很多需要结构体的场景,当你使用C#进行平台调用的时候,也需要遵循相应的规则,如果在windows平台存在一个如下的结构体:typedef...
Sliver使用指南
一、Sliver简介Sliver是一个用Golang编写的跨平台通用植入框架,旨在替代CobaltStrike。它由BishopFox公司的Joe DeMesy和Ronan Kervella提出并设计...