当前位置: 首页 > news >正文

Windows-Server-2016/2019绕过WindowsDefender

  渗透测试60w字全套md笔记:夸克网盘分享

当获得了一个webshell的时候,下一步要反弹个shell回来

image

在尝试了https://github.com/trustedsec/unicorn独角兽失败之后,找到了一篇使用golang将shellcode注入到内存的文章 Bypassing Antivirus with Golang - Gopher it! | JUMPSEC LABS GitHub - brimstone/go-shellcode: Load shellcode into a new process https://golang.org/pkg/syscall/?GOOS=windows#NewLazyDLL

该代码利用golang中的syscall包来调用NewLazyDLL 方法来加载Kernel32.dll,加载Kernel32.dll后,即可将其用于寻址和内存分配。编译后的代码将十六进制格式的msfvenom内容用作命令行参数。 由于代码存在许久,可能直接使用会被检测到,这里对其进行了修改,重命名所有变量,通过URL方式加载shellcode,为了绕过沙盒,添加了一些其他的参数,如果不存在参数则退出执行。 用powershell下载到服务器

image

等了几分钟,发现文件没有被删除,再执行。Msf收到会话

image

在尝试了getuid命令之后,返回了错误,查看了以下目录,还是被删除了

image

image

本地复现了下,可以看到被检测到了

image

绕过可以看一下微软的文章 Microsoft Defender Antivirus exclusions on Windows Server - Microsoft Defender for Endpoint | Microsoft Learn

Windows Server 2016和2019上的Microsoft Defender Antivirus自动将您注册为某些排除项,具体由您指定的服务器角色定义。请参阅 自动排除项列表 。这些排除项不会被windows defender检查。

image

按照文章,创建个目录PHP5433,修改文件为php-cgi.exe即可绕过wd的防护

image

image

image

image

使用烂土豆提权

image

文中webshell: https://github.com/NetSPI/cmdsql

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • 速盾:中小企业网站cdn加速方案?
  • 百度广告联盟:抢占流量蓝海,精准营销新引擎
  • 正则表达式模块re及其应用
  • 【STM32】RTC
  • 【STM32】STM介绍
  • SQL语法:create、insert、update、
  • open62541 使用账号密码认证示例
  • BIRCH算法原理及Python实践
  • 2024年最新Java面试宝典系列-Java基础篇-第一篇
  • matlab与VS混合编程以及错误解决
  • 【Liunx入门】Liunx换源
  • 【MATLAB学习笔记】绘图——分割绘图背景并填充不同的颜色
  • 三级_网络技术_50_综合题(报文)
  • Webpack中的自定义 loader 的简单实现
  • C#面:ASP.NET MVC 中如何用表单认证?
  • [js高手之路]搞清楚面向对象,必须要理解对象在创建过程中的内存表示
  • 【Amaple教程】5. 插件
  • Bootstrap JS插件Alert源码分析
  • CentOS7 安装JDK
  • css选择器
  • Debian下无root权限使用Python访问Oracle
  • Docker 笔记(2):Dockerfile
  • HashMap剖析之内部结构
  • HTTP中的ETag在移动客户端的应用
  • IDEA 插件开发入门教程
  • Java IO学习笔记一
  • Laravel深入学习6 - 应用体系结构:解耦事件处理器
  • leetcode46 Permutation 排列组合
  • nodejs:开发并发布一个nodejs包
  • PyCharm搭建GO开发环境(GO语言学习第1课)
  • 百度贴吧爬虫node+vue baidu_tieba_crawler
  • 面试总结JavaScript篇
  • 前端性能优化——回流与重绘
  • 删除表内多余的重复数据
  • FaaS 的简单实践
  • 长三角G60科创走廊智能驾驶产业联盟揭牌成立,近80家企业助力智能驾驶行业发展 ...
  • ​1:1公有云能力整体输出,腾讯云“七剑”下云端
  • #LLM入门|Prompt#3.3_存储_Memory
  • #大学#套接字
  • (4)(4.6) Triducer
  • (floyd+补集) poj 3275
  • (STM32笔记)九、RCC时钟树与时钟 第二部分
  • (板子)A* astar算法,AcWing第k短路+八数码 带注释
  • (超详细)语音信号处理之特征提取
  • (附源码)ssm基于web技术的医务志愿者管理系统 毕业设计 100910
  • (附源码)计算机毕业设计SSM疫情下的学生出入管理系统
  • (接口封装)
  • (一)80c52学习之旅-起始篇
  • (转) 深度模型优化性能 调参
  • (转)为C# Windows服务添加安装程序
  • (自用)交互协议设计——protobuf序列化
  • *setTimeout实现text输入在用户停顿时才调用事件!*
  • .NET Core实战项目之CMS 第一章 入门篇-开篇及总体规划
  • .Net Redis的秒杀Dome和异步执行
  • .NET构架之我见