9、突破日志监控:PowerShell脚本块日志绕过技术

PowerShell脚本块日志绕过技术

突破日志监控:PowerShell脚本块日志绕过技术

  1. 背景与策略制定
    在对目标系统进行操作前,需要制定策略以避开微软在WMF 5中引入的多种防御脚本攻击的技术。这些技术包括:

    • 受限语言模式 :禁止使用一些特殊对象类型和.NET函数,如Add-Type、New-Object、[console]等。
    • 系统范围转录 :记录PowerShell控制台输入的文本和命令输出,主要用于事后分析。
    • 脚本块日志记录 :以未加密、未混淆的格式在事件管理器中记录每个PowerShell命令或脚本,可能会为QRadar的检测引擎提供数据。
    • 反恶意软件扫描接口(AMSI)过滤器 :拦截通过常规脚本引擎执行的每个命令或文件,允许杀毒软件决定是否阻止命令。

    其中,脚本块日志记录是最直接的威胁,需要立即处理。

  2. 脚本块日志记录的绕过原理
    脚本块日志记录通过域控制器上的组策略对象(GPO)设置推送到Windows机器。每次PowerShell解释器执行命令时,会检查注册表中的GPO设置来决定是否记录命令。为了提高性能,脚本块日志记录的GPO设置会缓存在内存中的一个私有变量 cachedGroupPolicySettings 中。

    我们可以利用反射技术来读取和修改这个

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符  | 博主筛选后可见
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值