必会服务自启绕过思路

极客

** 必会服务自启绕过思路,我的攻防实战血泪史!

必会服务自启绕过思路

哎,兄弟们,姐妹们,今天咱们不聊那些虚头巴脑的“理论高墙”,咱们来点实在的!我最近在搞一个内网渗透的项目,真是被这“服务自启”给折腾得够呛,差点就翻车了,我迫不及待想把我的“必会服务自启绕过思路”掏心窝子地分享给你们,这玩意儿在实战里,简直就是救命稻草啊!

先说那次让我血压飙升的经历吧。 当时我已经拿下一台Windows Server的 Administrator 权限,密码也抓到了,心想这不就稳了嘛?结果,我准备植入一个持久化的监听服务,让它开机自启,结果你猜怎么着?我往注册表Run键里一写,重启!好家伙,直接给我清零了!原来是人家域控策略里有“软件限制策略”和“安全审计”,把常见的自启动点全给我堵死了,我当时那个气啊,就差没对着屏幕拍桌子了。

但气归气,活儿还得干。这就逼着我必须动用“必会服务自启绕过思路”啊! 你们以为绕过就是换个注册表路径?太天真了,那叫“换汤不换药”,顶多算个“新手村”技巧,真正的绕过,是思维上的“乾坤大挪移”

拿“计划任务”当替身,玩个灯下黑。 很多安全设备只会死死盯着“服务”和“启动项”,对计划任务啊,反而有点大意的感觉,我当时就是利用 schtasks 创建了一个“每分钟运行一次”的任务,指向我的 payload,你就说绝不绝?它不叫“服务”,它叫“任务”,审查人员有时候一扫而过,就漏掉了。这招的精髓在于,利用“业务合规”的外衣去掩盖“非授权”的启动行为,真的,我愿称之为“合法”的暴力!

把“服务”藏到“WMI事件”的屁股后面。 这招估计不少朋友觉得晦涩,但它才是“必会服务自启绕过思路”里的王者之术!我干嘛非得让服务起来?我直接创建一个 WMI 的事件订阅,比如当系统时间变化(实际上开机就会触发一次)或者某个特定进程启动时,自动执行我的恶意代码,这玩意儿在系统里压根不显示为一个“服务”,它就像系统里的“幽灵”,挂在WMI的宿主进程里,当时我第一次用的时候,自己都有点背后发凉,太隐蔽了!这种思路的核心就是:不直接创造启动点,而是借用系统的正常生命周期来“借尸还魂”

服务DLL劫持 + “删除”服务,这招是真的阴。 这种“绕过”就更高阶了,我先把一个正经服务的镜像路径从 C:\Windows\System32\svchost.exe 指向到我的恶意DLL所在目录,然后通过 sc 命令把服务给“标记删除”(就是先停止,然后在服务管理器里看不到它),虽然服务没了,但系统启动时如果有依赖它的应用去调用,我的DLL照样被加载,这叫什么?这叫“人死了,魂还在”!

行了行了,我知道你们要问什么。 你们肯定会问:“这么搞,不怕被杀软发现吗?” 说实话,怕!所以啊,“必会服务自启绕过思路”最核心的一层,是“进程注入”与“内存执行”,我从来不落地PE文件,直接把payload反射注入到白名单进程里,notepad.exeexplorer.exe,这样,从文件层看,我啥也没写;从进程层看,全是正经程序,这种“隐身”效果,啧啧,我可太喜欢了。

我再啰嗦一句我的心得。 防御和攻击永远是相辅相成的,如果你是个蓝队朋友,看到这篇文章,拜托你赶紧去查查计划任务和WMI,别老揪着服务不放!作为红队,我们真正要绕过的不是“安全软件”,而是“安全运维人员的固有思维”。 这套思路绝对不是让你去干坏事,而是要在合法的授权测试里,帮自己多留几条后路啊!

你们有没有遇到过那种,被安全策略逼得走投无路,然后剑走偏锋成功的经历?评论区聊聊?我这儿还有一堆“坑”等着跟你们分享呢,哈哈!下次咱们再说说怎么绕过AMSI,比这个还有意思,等着吧!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]