持久性事件日志联机帮助
翻译自:https://pentestlab.blog/2023/03/07/persistence-event-log-online-help/
事件查看器是 Microsoft Windows 的一个组件,用于显示与应用程序、安全性、系统和安装事件相关的信息。尽管该事件查看器主要用于管理员对窗口错误进行故障排除,但也可以在红队操作期间用作持久性的形式。为了帮助管理员通过 Web 检索特定事件 ID 的直接信息,Microsoft 嵌入了称为事件日志联机帮助的功能。
事件日志联机帮助将用户重定向到 Microsoft URL,并从以下注册表位置进行控制。HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionEvent Viewer
如果已获得本地管理员访问权限,则可以修改三个注册表项,以便在用户单击事件日志联机帮助后执行任意有效负载。这些键可以在下面找到:微软重定向程序MicrosoftRedirectionProgramCommandLineParameters微软重定向网址
一个非常简单的概念证明是触发一个消息框。#include #pragma comment (lib, "user32.lib") int WINAPI WinMain(HINSTANCE hInstance, HINSTANCE hPrevInstance, LPSTR lpCmdLine, int nCmdShow) { MessageBox(NULL, "pentestlab.blog", "Pentestlab", MB_OK); return 0; }
上面的代码可以使用MinGW编译以生成可执行文件。x86_64-w64-mingw32-g++ -O2 messagebox.cpp -o messagebox.exe -I/usr/share/mingw-w64/include/ -s -ffunction-sections -fdata-sections -Wno-write-strings -fno-exceptions -fmerge-all-constants -static-libstdc++ -static-libgcc -fpermissive
注册表项"MicrosoftRedirectionProgram"可以修改以包含已编译的可执行文件的位置。单击事件日志联机帮助将显示消息框,指示代码已执行。
事件日志联机帮助 – 消息框
以类似的方式,"msfvenom"可用于生成有效载荷。
msfvenom – 有效载荷生成
修改下面的注册表项以映射到以前生成的有效负载在磁盘上的位置将执行有效负载。
微软重定向计划 – 注册表项
单击"事件日志联机帮助"时,将建立连接。
事件日志联机帮助 – 计量器
第二个注册表项"MicrosoftRedirectionProgramCommandLineParameters"允许用户修改数据值以执行命令。一个非常常见的陆地二进制文件,如"regsvr32",可以用来执行无文件有效载荷。
Microsoft Redirection Program Command Line Parameters
Once the Event Log Online Help is clicked the command will be executed and a communication channel will established.
Meterpreter – regsvr32
The last registry key is the "MicrosoftRedirectionURL" which by default it points out to a Microsoft location. The registry value could be changed to point either to a malicious URL or to a payload which is dropped on the disk.
微软重定向网址
在上述所有方案中,将创建以下条件:父进程 (mmc.exe) – > 子进程(有效负载)
MMC – 父进程
EDR 应该标记 mmc 何时尝试生成不受信任的进程。此外,监视上述注册表项的更改可能会产生检测机会。由于需要访问Windows图形界面,并且考虑到普通用户通常不会打开事件查看器并单击Windows事件日志联机帮助,因此这种技术不太可能普及。但是,在假定的违规或恶意内部方案中,它可以用作通过 C2 通道维护活动连接的简单方法。
平凡人也在保护着我们头条创作挑战赛最近很多朋友都体会了买不到药买不到外卖拿不到快递的无奈。当正常的生活节奏被打乱的时候,抱怨郁闷焦虑等负面情绪就很容易发生。特别是当这些问题进一步演化为重大社会事件时,
人贩子拐孩子又出新招数,连大孩子都可能中招,有娃的家庭要知道孩子是父母的一切,但我经常可以在网上看到寻人启事,大多数都是孩子走失了,这样的消息真的让人痛心不已。孩子是一个家庭的全部希望和寄托,丢了孩子,大概率这个家庭会永远和幸福绝缘。丢失孩
大理古城地标建筑五华楼头条创作挑战赛五华楼,大理古城的地标,还可以登上去哟从大理建五华楼起,这栋楼就一直是大理古城的地标建筑。自唐至今,五华楼历经沧桑,现存建筑为1998年重建的。五华楼最初由南诏王丰佑
都什么年代了,你居然还连不上GitHub?前言众所周知,GitHub是我们程序员在上班或者学习的时候经常会逛的一个地方手动狗头,而且如果我们想参与开源项目的话,GitHub也是一个很好的平台。可问题是,GitHub网页总是
识不足则多虑是时候该静下心来读书了见识不足就会缺乏掌控感,导致思虑过度。多虑不是没来由的,实则是因为我们见识短薄,遇到事情不能拿出稳妥的解决方案。同时,因为对未来没有一个成熟的预见,导致杞人忧天,庸人自扰。既然一切
OPPOFindN2,跨过了一个临界点这个世界有一群人,叫做等等党。他们持币观望,等这代产品降价,等下代产品升级,等闲鱼二手价格跳水,等新款上市然后接盘老婆的旧手机。他们在等什么?与其说是一个好的时机,不如说是等一个临
容易令人爱不释手的小机器,山灵M0pro把玩分享其实在各种听音的环境下,我一直热衷于各司其职般的场景划分,例如在桌面上我基本都是用台机来接驳大耳,在客厅就瘫在沙发上听听音箱,出门基本就TWS或小尾巴,晚上睡觉助眠时就成了随身领域
线下商家为什么要选择链动21模式,它到底怎么引流?不管做什么行业,遇到什么困难,只有坚持和改变才能进步,停留在原地和放弃是不能成长的。商家只有结合线上和线下销售才能盈利。下面给大家推荐一个跟二级分销差不多的商业模式,它有两种叫法,
孰强孰弱?邮政快递末端配送模式优劣对比文江苏省邮政管理局芮晓峰近年来,邮政快递领域末端配送模式层出不穷,新的应用不断涌现。各类模式究竟孰优孰劣?我们不妨从便捷性安全性和低成本三个角度,对宅递智能信包箱智能快件柜驿站的优
什么是房地产新的发展模式?12月16日晚,备受瞩目的中央经济工作闭幕,随后的会议公告经过多个版本后最终定稿,放在了有效防范化解重大经济金融风险篇幅的房地产提法是看到这个会议公告,让我预测的放弃房住不炒定位的
全模块化享受DIY乐趣,鑫谷昆仑御风机箱装机评测随着新一代硬件的性能越来越强悍,高规硬件在用户的选择上逐渐成为主流,特别是诸如RTX40系列显卡13代酷睿以及AMD锐龙系列旗舰级处理器在硬件的设计重量厚度以及散热需求方面都越来越