ENDPOINT & ADVERSARY
终端与攻防技术
终端攻防、权限与持久化技术,以及对抗过程中的实现研究。
← 全部分类NOTE
短笔记
3PROCEDURE
实操记录
5601
恶意宏通过Shell函数启动bat脚本执行命令
↗02通过word模板注入调用恶意宏代码弹出计算器
↗03通过宏代码创建定时任务
↗04使用Bad-PDF窃取windows主机NTLM哈希
↗05利用NinjaCopy进行直接卷访问导出域内凭证文件
↗06利用Windows的密码筛选器DLL窃取域内用户明文密码
↗07利用cachedump转储域缓存凭据mscash
↗08滥用安全支持提供者SSP窃取域控用户凭证
↗09通过MimiPenguin从Proc文件系统导出用户凭据
↗10通过NtdsAudit进行域内密码凭证获取
↗11C++调用ntdll.RtlCompressBuffer压缩收集的数据
↗12SNMP服务爆破与信息收集
↗13使用Powershell通过Test-Connection函数测试目标连通性
↗14通过powershell在windows上采集信息并以html形式落在文件系统上
↗15通过命令执行在windows系统上实现网络信息收集
↗16通过计算文档目录文件数量验证用户工作环境
↗17通过计算活动窗口标题和检查指定模块以检测沙箱环境
↗18mavinject.exe
↗19利用Mssql sp_procoption存储过程实现任意命令执行
↗20通过进程镂空向合法进程注入恶意代码并执行
↗21使用powershell创建windows服务
↗22使用powershell创建定时任务
↗23使用powershell脚本添加注册表开机启动项实现持久化
↗24利用Windows屏幕保护功能结合MSF实现权限维持
↗25利用Word加载项Wll实现Windows系统权限维持
↗26利用powershell创建windows系统服务后门实现权限维持
↗27滥用systemd定时器创建定时任务实现权限维持
↗28通过COM组件ITaskService创建计划任务实现开机自启动
↗29通过DLL劫持结合MSF实现Windows系统权限维持
↗30通过MSF persistence后门创建vbs后门实现Windows权限维持
↗31通过VBS脚本设置注册表开机启动项为calc.exe
↗32通过默认文件关联执行后门程序实现权限维持
↗33利用本地APPINFO RPC服务ByPass Windows UAC启动高权限应用
↗34基于注册表劫持绕过UAC
↗35通过AdjustTokenPrivileges实现进程访问令牌权限修改
↗36通过修改注册表禁用UAC
↗37通过劫持7-zip安装程序使用的二进制文件获取高权限shell
↗38通过获取windows补丁信息进行系统权限提升
↗39基于白名单Rundll32.exe执行payload获取主机shell
↗40基于白名单zipfldr.dll执行payload获取shell权限
↗41滥用MSXSL.EXE执行XSL文件实现任意命令执行
↗42滥用WindowsUpdate程序执行恶意DLL获取主机权限
↗43滥用白名单IEexec.exe执行后门程序获取主机权限
↗44通过CLR劫持结合MSF获取Windows系统权限
↗45通过利用白名单程序rekeywiz.exe侧加载恶意duser.dll弹出计算器
↗46使用powershell在windows上监听指定端口
↗47通过powershell在指定ftp服务器上创建新文件夹
↗48通过powershell对服务器端口进行多次base64解码
↗49使用bat程序在windows系统上实现痕迹清除
↗50使用powershell将文件复制到系统目录伪装正常文件
↗51利用mklink执行文件的ADS备用数据流
↗52通过PS停止Windows卷影拷贝服务
↗53通过Powershell将文件或目录属性设置为隐藏
↗54通过WMI删除磁盘卷影副本
↗55通过备用数据流ADS规避杀毒软件检测
↗56通过设置注册表禁用office的宏警告以更隐蔽的执行宏代码
↗ANALYSIS