ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

新手勇闯网络安全 | Windows安全基础(二)

新手勇闯网络安全 | Windows安全基础(二) 上一篇我们掌握了 Windows 命令行和账户权限管理。这一篇进入内网渗透的核心环节——注册表与权限维持。注册表是 Windows 的大脑记忆库攻击者通过修改它可以开启远程桌面、关闭防火墙、添加开机后门启动项和计划任务则是持久化控制的常用手段。看完你就能理解黑客入侵后如何扎根目标机器以及管理员该从哪些位置排查后门。一、注册表Windows 的核心配置数据库1.1 注册表基础注册表是 Windows 的核心配置数据库以树形层级结构存储操作系统、硬件、软件、用户的所有配置信息包括硬件配置信息系统设置用户配置文件安装的软件信息启动项配置通俗理解注册表就像是 Windows 的大脑记忆库所有系统和软件的设置都存在这里。攻击者通过修改注册表可实现权限提升、权限维持、隐藏进程、关闭防护等多种操作。1.2 五大根键注册表有五个根键就像五个不同的档案柜根键简称说明HKEY_LOCAL_MACHINEHKLM存储本地机器的全局配置如硬件驱动、系统服务、软件安装信息等对所有用户生效HKEY_CURRENT_USERHKCU存储当前登录用户的个性化配置如桌面背景、主题、软件偏好设置等仅对当前用户生效HKEY_CLASSES_ROOTHKCR存储文件扩展名与应用程序的关联关系以及 COM 对象的注册信息决定文件的打开方式HKEY_USERSHKU存储所有用户的配置文件信息包括默认用户和当前未登录用户的配置是 HKCU 的基础HKEY_CURRENT_CONFIGHKCC存储当前硬件配置文件的信息如显示器、打印机等即插即用设备的当前状态配置渗透测试中最常操作的是HKLM系统级配置影响所有用户和HKCU当前用户配置权限要求较低。二、注册表命令行操作reg2.1 查询reg queryreg query就是去注册表里查东西。比如查 Run 项就是看看有哪些程序会开机自动启动查远程桌面配置就是看看远程桌面开没开。语法reg query 路径 [/v 键名] [/s]/v指定键/s递归查子项常用示例# 查询系统全局开机自启动注册表项reg queryHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run# 查询当前用户开机自启动项reg queryHKCU\Software\Microsoft\Windows\CurrentVersion\Run# 查看远程桌面配置reg queryHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server/v fDenyTSConnections远程桌面键值说明0x0- 开启远程桌面允许连接0x1- 关闭远程桌面禁止连接2.2 添加 / 修改reg addreg add就是往注册表里加东西或者改东西。/t指定数据类型/d是具体的值/f强制覆盖不用问。语法reg add 路径 /v 键名 /t 类型 /d 数据 /f类型REG_SZ字符串、REG_DWORD数字、REG_BINARY二进制实战一开启 / 关闭远程桌面# 开启远程桌面需要管理员权限regaddHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server/v fDenyTSConnections /t REG_DWORD /d0/f# 关闭远程桌面regaddHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server/v fDenyTSConnections /t REG_DWORD /d1/f实战二注册表开启 / 关闭防火墙黑客入侵后常见操作是关闭防火墙以便后续横向移动和木马回连。# 关闭域网络防火墙regaddHKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile/v EnableFirewall /t REG_DWORD /d0/f# 关闭专用网络防火墙regaddHKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile/v EnableFirewall /t REG_DWORD /d0/f# 关闭公用网络防火墙regaddHKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\PublicProfile/v EnableFirewall /t REG_DWORD /d0/f将/d 0改为/d 1即可开启对应配置文件的防火墙。修改后需重启生效。实战三添加开机自启项# 新增开机自启记事本为例regaddHKCU\Software\Microsoft\Windows\CurrentVersion\Run/v NotePad /t REG_SZ /d C:\Windows\notepad.exe /f2.3 删除reg deletereg delete就是删除注册表里的东西。可以删单个键值也可以整个项一起删掉。排查病毒的时候经常用这个删恶意启动项。语法reg delete 路径 [/v 键名] /f缺/v删除整个注册表项示例# 删除指定开机项记事本reg deleteHKCU\Software\Microsoft\Windows\CurrentVersion\Run/v NotePad /f2.4 导出与导入reg export / reg import# 导出注册表项到文件 reg export HKLM\SYSTEM\CurrentControlSet\Services C:\config.reg # 导入注册表备份 reg import C:\config.reg注意直接导出、导入整个 Services注册表分支属于高危操作。如果完整覆盖服务配置极易造成系统服务损坏、蓝屏、系统无法启动。建议单个服务项导出例如仅导出防火墙 mpssvc单项reg export HKLM\SYSTEM\CurrentControlSet\Services\mpssvc C:\config.reg三、Windows 系统服务3.1 服务概念Windows 服务是在后台运行的长期可执行程序无需用户登录即可运行。普通软件需要你双击打开才运行服务不用——电脑一开机它就自动跑起来了哪怕没人登录系统也在运行。比如远程桌面服务、文件共享服务都是典型的服务。3.2 服务管理命令命令作用services.msc打开服务管理控制台图形界面net start查看所有运行中的服务net start服务名启动服务net stop服务名停止服务sc query查询所有服务状态sc start服务名启动服务sc stop服务名停止服务sc config服务名 start类型设置启动类型启动类型auto自动、demand手动、disabled禁用注意sc config命令中start后面必须有一个空格。服务的开启和关闭正常情况下都是图形化界面操作但如果是渗透测试就需要用到命令行。3.3 关键系统服务与渗透关注点服务名称端口协议渗透关注点RDP远程桌面3389TCP弱密码、暴力破解常作为内网横向移动的入口SMB文件共享139/445TCPMS17‑010 永恒之蓝漏洞未授权访问可能导致命令执行IISWeb 服务80/443TCPWeb 漏洞、配置错误导致的路径遍历或代码执行MSSQL1433TCP弱密码认证、SA 账户提权及数据库注入攻击MySQL3306TCP弱密码、提权四、权限维持基础拿到目标机器的命令行权限只是第一步攻击者还需要确保重启后仍然能控制目标这就是权限维持持久化。常用手段包括启动项、计划任务和影子用户。4.1 启动项Persistence概念自动启动项是指在操作系统启动或用户登录时自动运行的程序或脚本。攻击者常利用启动项实现恶意代码的持久化开机自启。通俗理解启动项就像开机自动开门的商店。电脑一开机或者用户一登录这些程序就自动跑起来。分两种用户级只影响当前登录的用户系统级影响所有用户。攻击者最喜欢往这里藏后门程序。4.2 常见启动项位置启动文件夹注册表启动项4.3 启动项排查策略排查思路先看任务管理器里的启动项最直观再去启动文件夹里翻最后查注册表 Run 项。三个地方都要查因为恶意程序可能藏在任何一处。任务管理器检视切换至启动选项卡查看并禁用未知或可疑的开机自启项启动文件夹核查手动检查上述两个启动文件夹路径查看有无异常快捷方式直接跳转 exe 真实路径溯源恶意程序注册表 Run 项核查使用reg query检查 HKCU 和 HKLM 下的 Run 项五、计划任务隐蔽的定时后门5.1 概念计划任务Scheduled Tasks是 Windows 提供的定时或事件触发机制允许在指定时间、系统事件如开机、登录时自动执行程序、脚本或命令。通俗理解计划任务就是 Windows 的定时闹钟。你可以设定每天下午 3 点跑个脚本、每次开机执行个程序、用户一登录就打开某个软件。攻击者经常用这个来藏后门因为比较隐蔽一般人不会去查计划任务。5.2 计划任务管理命令命令作用taskschd.msc打开任务计划程序图形界面schtasks /query查看所有计划任务schtasks /query /fo LIST /v详细查看所有任务schtasks /query /tn 任务名查看指定任务schtasks /create创建计划任务schtasks /delete /tn 任务名 /f删除指定任务5.3 后门创建示例# 创建开机启动任务持久化后门schtasks /create /tnBackdoor/trC:\temp\malware.exe/sc onstart /ru SYSTEM参数说明/tn Backdoor任务名称/tr C:\temp\malware.exe要执行的程序路径/sc onstart触发条件为系统启动时/ru SYSTEM以 SYSTEM 权限运行该命令将创建一个名为Backdoor的任务在系统启动时以 SYSTEM 权限执行恶意程序。以管理员模式运行 CMD 即可创建如果是漏洞入侵默认就是管理员比如永恒之蓝。5.4 计划任务排查要点运行 taskschd.msc 打开控制台展开任务计划程序库查看所有启用的任务高危排查点名称/发布者显示为未知或空白的任务触发条件为开机启动且执行路径指向临时目录的脚本六、影子用户注册表级别的高级隐藏后门6.1 什么是影子用户上一篇提到的$隐藏用户如gaga$只是不在net user默认列表中显示直接指定用户名仍能查到。而影子用户是更高级的隐藏技术——通过复制 Administrator 的注册表权限信息给普通用户实现普通用户名 管理员权限的隐藏控制在计算机管理界面也能隐藏基础排查很容易漏掉。影子用户的危害黑客往往会不惜代价在受害主机创建影子账户作为长期后门。普通账号容易被管理员发现删除影子账户隐蔽性强可实现持久控制。创建成功后黑客不用重复利用漏洞随时远程登录主机窃取机密、投放恶意程序。即便管理员修改管理员密码、查杀木马只要影子账户尚存黑客仍能正常登入。它如同黑客私配的备用钥匙依靠该账户长期驻留内网横向渗透其他设备持续盗取数据造成信息泄露。6.2 影子用户创建原理核心操作是将 Administrator 账户注册表中的F键值包含权限信息复制给新建的隐藏用户使其获得管理员权限同时在用户列表中隐藏。操作步骤Win R- 输入regedit- 回车打开注册表编辑器定位路径HKEY_LOCAL_MACHINE\SAM\SAM右键 SAM - 权限 - 勾选当前用户完全控制展开SAM\Domains\Account\Users\Names找到 Administrator记录对应数值名称如0x1f4点击数值名称复制右侧F键值的数据创建隐藏用户net user gaga$ 123456 /add将gaga$的F键值替换为 Administrator 的F键值导出注册表项备份删除gaga$用户net user gaga$ /delete后续通过导入注册表文件恢复影子用户验证计算机管理和命令行均不回显影子账户。6.3 影子用户排查建议检查计算机管理 - 本地用户和组检查注册表SAM\Domains\Account\Users\Names路径对比异常数值名称与用户的对应关系七、排查建议汇总检查项方法关注点注册表reg 系列命令核查 HKLM/HKCU Run 项恶意程序常用来开 RDP、关防火墙、添加自启后门系统服务sc、net start/stop重点关注 3389RDP、445SMB启动项三处任务管理器启动页、Startup 文件夹、注册表 Run 项三个位置都要查计划任务schtasks /query隐蔽持久化手段重点查未知发布者、开机触发、临时目录路径影子用户注册表 SAM 路径 计算机管理对比数值名称与用户对应关系异常八、知识小结知识模块核心内容一句话速记注册表Windows 核心配置数据库五大根键树形结构系统的大脑记忆库reg query查询注册表项和键值/s 递归查子项去注册表里查东西reg add添加/修改键值可开 RDP、关防火墙、加自启往注册表里加东西或改东西reg delete删除键值或整个项用于清除恶意启动项删除注册表里的东西reg export/import导出备份 / 导入恢复注册表项注册表的备份与还原系统服务后台自动运行的程序无需用户登录后台默默干活的程序关键服务端口RDP 3389、SMB 445、IIS 80/443、MSSQL 1433端口就是服务的门牌号启动项开机/登录自动运行分用户级和系统级开机自动开门的商店启动项位置启动文件夹 注册表 Run 项HKCU/HKLM三处都要查计划任务定时或事件触发执行隐蔽性强Windows 的定时闹钟影子用户复制 Administrator 权限的注册表隐藏账户黑客私配的备用钥匙最后关于网络安全技术储备学好网络安全不论是就业还是做副业赚钱都不错但要学会网络安全还是要有一个学习规划。最后大家分享一份全套的网络安全学习资料给那些想学习网络安全的小伙伴们一点帮助对于0基础小白入门如果你是零基础小白想快速入门网络安全是可以考虑的。一方面是学习时间相对较短学习内容更全面更集中。二方面是可以找到适合自己的学习方案包括网安成长学习路线图、SRC黑客文档、护网行动、黑客必读书单、面试题、学习视频等教程。带你从零基础系统性的学好网络安全需要的可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】1.成长路线图学习规划要学习一门新的技术作为新手一定要先学习成长路线图方向不对努力白费。对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图学习规划。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。2.网安入门到进阶视频教程很多朋友都不喜欢晦涩的文字我也为大家准备了视频教程其中一共有21个章节每个章节都是当前板块的精华浓缩。全套教程文末领取哈3.SRC黑客文档大家最喜欢也是最关心的SRC技术文籍黑客技术也有收录SRC技术文籍黑客资料由于是敏感资源这里不能直接展示哦全套教程文末领取哈4.护网行动资料其中关于HW护网行动也准备了对应的资料这些内容可相当于比赛的金手指5.黑客必读书单随着互联网技术的飞速发展网络安全已经成为了当今科技领域的一大热点。这些SQL注入、CCNA、Web渗透、Linux服务器等以其强大的语言理解和防御能力正在守护着我们网络世界。 那以下这些PDF籍就是非常不错的学习资源。6.网络安全岗面试题合集当你自学到这里你就要开始思考找工作的事情了而工作绕不开的就是真题和面试题。这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进