网络渗透与数据库攻击:绕过监测与利用 Kerberos
1. 绕过脚本块日志记录监测
在网络操作中,为避免被安全团队察觉,我们需要绕过脚本块日志记录的监测。WMF 使用一些关键字来标记危险命令,如 Add-Type 、 DllImport 等。我们可以通过巧妙的混淆技术来绕过这些基于字符串匹配的检测。
以下是具体的绕过步骤:
1. 确定需混淆的关键字 :根据获取的禁止关键字列表,我们发现 GetField 、 NonPublic 和 ScriptBlockLogging 会被标记。
2. 使用字符串拼接 :对于 NonPublic 和 ScriptBlockLogging ,可以使用经典的字符串拼接技术,例如:
- 'NonPublic,Static' 变为 'No'+'nPublic,Static'
- 'EnableScriptBlockLogging' 变为 'EnableScriptBloc'+'kLogging'
3. 处理 GetField 方法 :PowerShell 的语法具有灵活性,我们可以将方法调用用引号括起来,然后再次使用字符串拼接,并添加反引号(
超级会员免费看
订阅专栏 解锁全文
1360

被折叠的 条评论
为什么被折叠?



