返回首页
EN

ENDPOINT & ADVERSARY

终端与攻防技术

终端攻防、权限与持久化技术,以及对抗过程中的实现研究。

全部分类

NOTE

短笔记

3

PROCEDURE

实操记录

56
01
恶意宏通过Shell函数启动bat脚本执行命令
02
通过word模板注入调用恶意宏代码弹出计算器
03
通过宏代码创建定时任务
04
使用Bad-PDF窃取windows主机NTLM哈希
05
利用NinjaCopy进行直接卷访问导出域内凭证文件
06
利用Windows的密码筛选器DLL窃取域内用户明文密码
07
利用cachedump转储域缓存凭据mscash
08
滥用安全支持提供者SSP窃取域控用户凭证
09
通过MimiPenguin从Proc文件系统导出用户凭据
10
通过NtdsAudit进行域内密码凭证获取
11
C++调用ntdll.RtlCompressBuffer压缩收集的数据
12
SNMP服务爆破与信息收集
13
使用Powershell通过Test-Connection函数测试目标连通性
14
通过powershell在windows上采集信息并以html形式落在文件系统上
15
通过命令执行在windows系统上实现网络信息收集
16
通过计算文档目录文件数量验证用户工作环境
17
通过计算活动窗口标题和检查指定模块以检测沙箱环境
18
mavinject.exe
19
利用Mssql sp_procoption存储过程实现任意命令执行
20
通过进程镂空向合法进程注入恶意代码并执行
21
使用powershell创建windows服务
22
使用powershell创建定时任务
23
使用powershell脚本添加注册表开机启动项实现持久化
24
利用Windows屏幕保护功能结合MSF实现权限维持
25
利用Word加载项Wll实现Windows系统权限维持
26
利用powershell创建windows系统服务后门实现权限维持
27
滥用systemd定时器创建定时任务实现权限维持
28
通过COM组件ITaskService创建计划任务实现开机自启动
29
通过DLL劫持结合MSF实现Windows系统权限维持
30
通过MSF persistence后门创建vbs后门实现Windows权限维持
31
通过VBS脚本设置注册表开机启动项为calc.exe
32
通过默认文件关联执行后门程序实现权限维持
33
利用本地APPINFO RPC服务ByPass Windows UAC启动高权限应用
34
基于注册表劫持绕过UAC
35
通过AdjustTokenPrivileges实现进程访问令牌权限修改
36
通过修改注册表禁用UAC
37
通过劫持7-zip安装程序使用的二进制文件获取高权限shell
38
通过获取windows补丁信息进行系统权限提升
39
基于白名单Rundll32.exe执行payload获取主机shell
40
基于白名单zipfldr.dll执行payload获取shell权限
41
滥用MSXSL.EXE执行XSL文件实现任意命令执行
42
滥用WindowsUpdate程序执行恶意DLL获取主机权限
43
滥用白名单IEexec.exe执行后门程序获取主机权限
44
通过CLR劫持结合MSF获取Windows系统权限
45
通过利用白名单程序rekeywiz.exe侧加载恶意duser.dll弹出计算器
46
使用powershell在windows上监听指定端口
47
通过powershell在指定ftp服务器上创建新文件夹
48
通过powershell对服务器端口进行多次base64解码
49
使用bat程序在windows系统上实现痕迹清除
50
使用powershell将文件复制到系统目录伪装正常文件
51
利用mklink执行文件的ADS备用数据流
52
通过PS停止Windows卷影拷贝服务
53
通过Powershell将文件或目录属性设置为隐藏
54
通过WMI删除磁盘卷影副本
55
通过备用数据流ADS规避杀毒软件检测
56
通过设置注册表禁用office的宏警告以更隐蔽的执行宏代码

ANALYSIS

资料分析

4