国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

常見的幾種Windows后門持久化方式

安全 漏洞
持久化后門是指當破壞者通過某種手段拿到服務器的控制權之后,通過在服務器上放置一些后門(腳本、進程、連接之類),來方便以后持久性的破壞。

背景

持久化后門是指當破壞者者通過某種手段拿到服務器的控制權之后,通過在服務器上放置一些后門(腳本、進程、連接之類),來方便他以后持久性的破壞,簡單梳理一下日常遇見windows用的比較多的一些持久化方式方便以后排查問題使用。

注冊表自啟動

最常見的在指定鍵值添加一個新的鍵值類型為REG_SZ,數據項中添寫需要運行程序的路徑即可以啟動,此類操作一些較為敏感容易被本地AV攔截,目前也是較為常見的一種方式。

鍵值路徑如下:

  1. HKEY_LOCAL_MACHINE\SOFTWARE\Microft\windows\currentversion\run 

自啟動項目如下:

用戶登錄

在注冊表路徑:HKCU\Environment\

創建字符串鍵值:UserInitMprLogonScript

鍵值設置為特定的腳本路徑即可:

另外一種實現方式是修改winlogon Userinit字段:

  1. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit 

Powershell的一鍵修改命令如下:

  1. Set-ItemProperty "HKLM:\SOFTWARE\Microsoft\WINDOWS NT\CurrentVersion\Winlogon" -name Userinit -value "C:\Windows\system32\userinit.exe,***************" 

定時任務

Windows實現定時任務主要有schtasks與at二種方式,一定層次說上schtasks是at命令的升級版、主要行為特別表現從一個特定的外網地址下載downloader樣本或病毒母體或者維持CC通信的心跳包。

使用以下命令可以一鍵實現:

  1. "schtasks /create /sc minute /mo 1 /tn "chrome" /tr wscript.exe C:\Users\\AppData\Local\Temp\13442980_crypted.vbs" 

WMI

WMI是微軟基于Web的企業管理(WBEM)的實現版本,這是一項行業計劃,旨在開發用于訪問企業環境中管理信息的標準技術。主要與Powershell命令配合使用可以實現無文件危害重要方式,具有良好的隱蔽性也是目前較為常用的持久化手段。

關鍵實現的代碼如下:

WMI對象主要是執行一個WQL(WMI Query Language)的查詢后,本地調用Powershell執行響應的代碼由于沒有文件保存在本地磁盤能夠較好的免查殺。

Black Hat 2015公布了一個WMIBackdoor的poc畢竟還是經典,在流行的powersploit與nishang框架里面也有相關的ps1文件。

傳送門:https://github.com/mattifestation/WMI_Backdoor

webshell

在指定的web服務器路徑藏的很深的那種放置一個webshell,同時做好免殺后的shell往往比常規的系統后門更難被發現,這個操作很常規。

各類webshell種類比較多傳送門:https://github.com/xl7dev/WebShell

自啟動服務

簡單的分為二種方式將自己的惡意的可執行文件注冊成服務或者調用系統進程如svchost加載dll文件運行服務。第二種方式相對隱蔽性較好由于系統進程的特殊性往往不敢輕易終止進程,由于此類均在PE文件或者其他類型文件在磁盤中容易被查殺,特殊處理過的除外。

Metasploit可以使用Metsvc創建服務,此類操作極容易被AV查殺。

如下是永恒之藍挖礦病毒一個常見病毒,通過偽裝服務名為系統服務瞞天過海。

在Meterpreter下可以運行run metsvc將會在目標主機上以Meterpreter的服務的形式注冊在服務列表中,并開機自動自動:

Windows服務端服務注冊成功:

dll劫持

如果在進程嘗試加載一個DLL時沒有指定DLL的絕對路徑,那么Windows會嘗試去指定的目錄下查找這個DLL;如果破壞者能夠控制其中的某一 個目錄,并且放一個惡意的DLL文件到這個目錄下,這個惡意的DLL便會被進程所加載,從而造成代碼執行。

比較常用的如LPK.dll的劫持:

win7及win7以上系統增加了KnownDLLs保護,需要在注冊表:

  1. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SessionManager\ExcludeFromKnownDlls 

下添加 “lpk.dll” 才能順利劫持:

另外一種思路是通過查看被劫持的DLL的導出函數表,編程實現劫持DLL向原DLL的導出函數的轉發,并加入你的惡意代碼達到一個劫持的效果。

COM劫持

主要通過修改CLSID下的注冊表鍵值,實現對CAccPropServicesClass和MMDeviceEnumerator劫持,而系統很多正常程序啟動時需要調用這兩個實例,所以,這就可以用作后門來使用,并且,該方法也能夠繞過Autoruns對啟動項的檢測。

傳送門如下:

https://www.gdatasoftware.com/blog/2014/10/23941-com-object-hijacking-the-discreet-way-of-persistence

Powershell版本的poc:https://github.com/3gstudent/COM-Object-hijacking

Bootkit

MBR后門主要的思路是讀取主引導記錄和把分區表從主引導記錄中復制出來。然后把自己的包含惡意二進制數據的主引導記錄放到主引導扇區,并復制新的分區表到它。但是,并非只有分區表需要保留,還有原來的主引導記錄也需要保存下來,MBR病毒復制原始主引導記錄到其它64個未用到的扇區。到MBR病毒執行完自己的操作后在讀取原始的主引導記錄并跳到0x7c00處執行來引導開機。目前比較流行的比如暗云木馬系列:

詳細可參考騰訊的研究報告: https://slab.qq.com/news/tech/1308.html

通過PCHunter也能夠進行簡單的MBR的異常判斷,此類后門往往具有較大的實施難度病毒種類往往也較少。

總結

Windows環境的持久化還有更多霸氣側漏的姿勢沒有遇見總結到,相對于之前建立隱藏賬戶、網站跟目錄下的webshell、一個后門的exe程序、定時任務這些手法一些更新的手法顯得更加隱蔽與難以查殺,希望能給日常背鍋的運維、安全應急、開發大佬與很有地位的道歉師在客戶現場搞的焦頭爛額時候提供一些排查思路吧。

 

責任編輯:趙寧寧 來源: Freebuf
相關推薦

2019-11-18 16:20:48

RedisRDB數據庫

2024-05-27 09:07:27

2019-04-09 21:10:23

iOS加密框架

2021-10-13 07:23:03

數據同步倉庫

2010-03-31 16:28:11

Oracle數據庫

2018-11-07 09:01:13

Tomcat部署方式

2018-10-10 10:23:53

數據庫RedisNoSQL

2020-04-27 10:28:49

Jmeter參數化腳本

2015-09-15 15:25:36

更新配置Windows 10

2023-10-30 11:53:37

繼承JS父類

2018-07-05 10:44:09

Windows提權漏洞

2022-03-15 09:11:42

Python編程模式數據類型

2018-01-16 15:42:38

Windows 10SSD磁盤

2010-09-17 17:10:43

Windows后門

2010-07-21 15:56:04

2011-03-31 09:25:06

2011-03-31 09:25:13

2011-03-31 08:56:32

2024-05-28 10:08:05

2022-08-01 08:30:26

Python命令行
點贊
收藏

51CTO技術棧公眾號

九九久久精品| 乱妇乱女熟妇熟女网站| 亚洲激情五月婷婷| 欧美日韩一区二区三区不卡视频| 国产一级黄色录像片| 日韩精品视频在线观看网址| 久久国产精品色婷婷| 男人的天堂免费在线视频| 日本女人高潮视频| 伊人久久精品视频| a亚洲天堂av| 亚洲精品国产九九九| 超级碰碰视频| 成人h片在线播放免费网站| 色综合久久综合网欧美综合网| 综合天堂av久久久久久久| 国产二区视频在线观看| 欧美日韩综合另类| 亚洲男子天堂网| 国产三级电影在线播放| 国产精品久久久久婷婷| 美女一区2区| 成人频在线观看| 91在线视频一区| 欧美日韩一区二区三区不卡| 日韩精品五月天| 播放一区二区| 免费男女羞羞的视频网站中文版| 国产日本欧美一区二区三区| 欧美日韩一区二区三区高清 | av日韩免费电影| 欧美一区二区三区在线视频| 国产精品77777| 欧美成人基地| av国产在线观看| 一本二本三本亚洲码 | 久久艹国产精品| 午夜欧美不卡精品aaaaa| 欧美日韩国产色视频| 欧美中文日韩| 99综合99| 酒色婷婷桃色成人免费av网| 国产日韩视频在线播放| 国外色69视频在线观看| 欧美视频日韩视频在线观看| 成人免费av在线| 国产精品99在线观看| 国产伦子伦对白在线播放观看| 久久久久久久久久久久91| 99久久精品无码一区二区毛片| 日韩毛片在线看| 亚洲乱码国产乱码精品精的特点| 先锋影音久久久| 亚洲精品国产九九九| av在线电影网| 亚洲人成无码www久久久| 动漫一区二区在线| 播播国产欧美激情| 日韩人体视频一二区| 黄一区二区三区| 精品国产网站| gogo久久| 草久在线视频| av片在线免费| 国产精品久久久久久久久久直播| 久久精品电影网| 91麻豆精品国产| 亚洲精品免费视频| 国产a级毛片一区| 91亚洲国产| 亚洲人成777| 一色桃子av在线| 日本视频一二区| 丁香花在线影院观看在线播放| 爱情岛论坛亚洲入口| 九九热精品视频| 日韩视频不卡中文| 一区二区三区加勒比av| 粉嫩高潮美女一区二区三区| 欧美日韩亚洲三区| 不卡的国产精品| 亚洲淫性视频| 亚洲成人福利| 色婷婷狠狠18| 麻豆映画在线观看| 国产一区二区免费电影| 欧美中文字幕视频在线观看| 国产一区二区久久精品| 欧美日韩一区小说| 亚洲人成小说网站色在线| 国产成人免费在线视频| av成人毛片| 婷婷综合网站| 亚洲综合福利| 粉嫩av国产一区二区三区| 伊人精品影院| 成av人电影在线观看| 中文字幕日产av一二三区| 青青草av网站| 国产美女作爱全过程免费视频| 免费看成人午夜电影| 亚洲最大av网站| 国产精品mp4| 91高清免费视频| 欧美成人免费va影院高清| 日韩国产高清视频在线| 欧美精品在线视频| 欧美性生活大片免费观看网址| 亚洲欧美日韩一区| 国产视频不卡一区| 99久久久精品| 国产中文字幕精品| 天堂成人免费av电影一区| 欧美日韩精品| 日韩欧美网站| 视频福利一区| 国产三级精品三级在线观看国产| 综合久久av| 男人亚洲天堂| 国模视频一区| 欧美三级网址| 欧美大片高清| 欧美xxxxxx| 希岛爱理一区二区三区av高清| jizz一区二区三区| 免费网站在线观看人| 18视频在线观看| 在线你懂的视频| 毛片大全在线观看| 精灵使的剑舞无删减版在线观看| a视频在线免费看| 2024最新电影免费在线观看| 激情在线小视频| 9191在线播放| 丁香影院在线| 成人美女视频| 欧美一区二区三区四区在线观看地址| 91在线观看入口| 国产精品18久久久久久vr| 痴汉一区二区三区| 美女国产精品| 日韩免费观看av| 91麻豆精品| 国产片一区二区| 四虎影视精品| 国产精品乱子乱xxxx| 国产美女在线观看| 欧美电影免费提供在线观看| 青春草在线视频免费观看| 男人av在线| 国产精一品亚洲二区在线视频| 国产亚洲精品一区二555| 2020色愉拍亚洲偷自拍| 伊人久久大香线蕉综合热线| 欧美床上激情在线观看| 97超碰在线公开在线看免费| 亚洲激情五月婷婷| 青青视频在线播放| 国产福利精品导航| 亚洲精品蜜桃久久久久久| 日韩高清不卡在线| 色综合久久88| 成人欧美大片| 欧美卡1卡2卡| 黄色的视频在线免费观看| 国产精品毛片久久久久久| 九一免费在线观看| 日韩精品免费专区| 成人欧美一区二区三区在线观看 | 一本久道久久久| 成人午夜在线观看| 亚洲精品中文字幕99999| 亚洲欧洲在线视频| 丝袜诱惑一区二区| 欧美久久一二区| 午夜神马福利影院| 国产网站一区二区| 五月天亚洲综合情| 99精品黄色片免费大全| 九七伦理97伦理| 99视频有精品| wwwwxxxx日韩| 日韩欧美中文第一页| 原千岁中文字幕| 亚洲最新视频在线播放| 欧洲亚洲在线| 日韩欧美www| 自拍偷拍电影| 精品久久国产字幕高潮| 日韩激情电影免费看| 91精品婷婷国产综合久久竹菊| 亚洲精品成人少妇| 在线成人高清不卡| 日韩一级裸体免费视频| 国产精品欧美日韩久久| 日韩欧美一区二区视频在线播放 | 国产精品乱子乱xxxx| 亚洲av综合色区| 日本成本人片免费观看| 成人免费高清观看|