电源shell或 瑞格.访问注册键受访问控制列表和用户权限 电源shell或 瑞格.访问注册键受访问控制列表和用户权限 电源shell或 瑞格.访问注册键受访问控制列表和用户权限

劫机执行流:服务注册权限弱

描述性

反差通过劫持注册处服务使用分录执行自己的恶意有效载荷逆序词可能使用注册键权限缺陷从原指定的可执行文件重定向到由它们控制的文件,以便在服务启动时发布自己的代码Windows存储HkLM\SYSTEM\Crent ControlSet/Service存储于服务注册键下的信息可以通过服务控制器等工具修改服务执行参数 电源shell瑞格.访问注册键受访问控制列表和用户权限

产品、传感器和依存

产品类 依存性 数据源 访问需求 协议 数据采集 注解
tenable.io 高级网络扫描 Windows机器 验证扫描 SMB系统 Windows服务ACL 插件ID 44401
tenable.io AD启动或身份扫描 活动目录 验证AD用户 LDAP 域用户和分组列表
可租性.AD 活动目录 验证AD用户 LDAP 域用户和分组列表

引用

Nessus插件:微软WindowsSMB服务配置

攻击路径技术细节

框架 :MITREATTCK

家族化 :持久性,特权升级,防逃

技术类 :劫机执行流

平台化 :Windows系统

产品需求 :tenable.io

可支付发布日期 :2022Q3

Baidu
map