首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

终端安全系列-计划任务详解

以下是一些 taskschd.dll 支持主要 API: ITaskScheduler 接口:用于创建和管理计划任务。主要包括以下方法: NewWorkItem: 创建一个计划任务。...主要包括以下方法: NewWorkItem: 创建一个计划任务。 AddWorkItem: 将计划任务添加到计划任务文件夹中。 Delete: 删除指定计划任务。...可以使用下面Powershell脚本来解析计划任务 XML 配置文件 # 指定XML文件路径 $xmlFilePath = "C:\Path\to\your\Task.xml" # 创建XmlDocument...新建计划任务 新建计划任务方法有多种,包括使用图形用户界面 (GUI) 工具、使用 PowerShell 命令以及使用系统自带命令行工具。...使用Powershellcmdlet 在管理员权限下使用Powershell Register-ScheduledTask cmdlet来创建计划任务

1.3K10
您找到你想要的搜索结果了吗?
是的
没有找到

MariaDB 10.0 已有数据库创建

备份 传输到库服务器 准备恢复备份 恢复备份文件 重启库 建立主从关系 ?...备份 已有主库需要持续为用户提供服务,因此不能够停机或者重启,所以需要采用热备份方式创建一个当前数据库副本。...-password=PASSWORD --no-timestamp /data/backup/20190314/ innobackupex 实际上是个perl脚本,封装了 xtrabackup 程序使用...,安装执行:yum install -y percona-xtrabackup 传输到库服务器 备份完成后,打包传输到库所在服务器 tar -zcvf 20190314.tar.gz ./20190314...注意图中红框中内容,这部分内容非常关键,记录了当前binlog文件名称和偏移量。后面我们创建主从关系时候需要用到,当前文件名为 mysql-bin.000001,偏移量为 369472581。

1.9K20

域安全篇:寻找SYSVOL里密码和攻击GPP

其中GPP最有用特性,是在某些场景存储和使用凭据,其中包括: 映射驱动(Drives.xml创建本地用户 数据源(DataSources.xml) 打印机配置(Printers.xml创建/更新服务...当管理创建了一个GPP时,SYSVOL里有一个XML文件提供了相关配置数据。如果里面提供了密码的话,那应该就是AES-256加密,看起来这加密似乎是够强力了。...下面的截图,则展示了一个简单PowerShell函数解密GPP密码命令(从上述XML文件里找到)。...这个补丁需要安装在所有使用了RSAT系统上,防止管理将密码数据放进GPP里。 注意,现在GPP文件还没有SYSVOL里移除。...GPP利用检查 XML权限拒绝检查: 把xml文件放到SYSVOL里,设置拒绝Everyone。 审计访问拒绝错误 如果相关GPO不存在,那就没有访问合法原因。

2.1K70

DNS劫持欺骗病毒“自杀”

在系统磁盘下windows目录下发现多个随机命名exe文件,以及mimikatz运行日志文件,包括powershell文件。发现中毒后第一时间使用杀毒软件清理病毒,简单粗暴!...病毒利用powershell远程下载一段powershell代码执行,这里会定时下载病毒文件执行挖矿并开始蠕虫式传播。...powershell代码会通过服务端下载病毒执行,并添加后门powershell到任务计划,对于生成exe病毒文件只需要杀毒软件就可以轻松解决,但是powershell计划任务却被遗漏导致无法清理彻底...在清理powershell时候发现有几个坑点: 1.中毒机器数量太多,无法跟踪确认每一台机器都彻底清理干净; 2.powershell计划任务命名随机,通过永恒之蓝漏洞攻击是由system权限创建,...总结 现在很多病毒都在利用powershell做无文件落地攻击,当中毒机器数量庞大时候,利用这种思路可以高效快速的确定中毒机器,也可以有效控制机器请求恶意代码执行继续恶化传播,由于病毒创建计划任务是system

2.4K30

黑客在 Log4j 攻击中使用 PowerShell 后门

据观察,被认为是伊朗 APT35 国家支持组织(又名“迷人小猫”或“磷”)一部分黑客利用 Log4Shell 攻击来释放 PowerShell 后门。...用于多项任务模块化后门 对 CVE-2021-44228 利用会导致运行带有 base64 编码负载 PowerShell 命令,最终参与者控制 Amazon S3 存储桶中获取“CharmPower...基本系统枚举——该脚本收集 Windows 操作系统版本、计算机名称以及 $APPDATA 路径中文件 Ni.txt 内容;该文件可能由主模块下载不同模块创建和填充。...检索 C&C 域——恶意软件解码硬编码 URL hxxps://s3[.]amazonaws[.]com/doclibrarysales/3 检索到 C&C 域,该 URL 位于下载后门同一 S3...“CharmPower”是一个例子,说明老练参与者可以如何快速响应 CVE-2021-44228 等漏洞出现,并将来自先前暴露工具代码组合在一起,以创建可以超越安全和检测层强大而有效东西。

6.9K10

通过计划任务实现持续性攻击

Payload既可以磁盘上执行,也可以远程位置下载执行,这些Payload可以是可执行文件、PowerShell脚本或者scriptlets形式。...图*-* 用户管理员注销获取Meterpreter 我们也可以使用PowerShell创建计划任务,这些任务将在用户登录时或在特定时间和日期执行。...如果用户具有管理员级别的权限,就可以使用以下命令来创建一个计划任务,该任务将会在系统登录时执行。...图*-* 使用SharPersist列出Backdoor 计划任务列表 Empire Empire中包含两个可以用来实现计划任务模块(区别在于使用时权限不同),下面给出命令可以通过PowerShell...图*-* 使用Empire列出Backdoor 计划任务列表 PowerShellelevated模块提供了一个用户登录时执行计划任务选项。

1.1K30

.net 温故知:【8】.NET 中配置xml转向json

一、配置概述 在.net framework平台中我们常见也是最熟悉就是.config文件作为配置,控制台桌面程序是App.config,Web就是web.config,里面的配置格式为xml格式。...在xml里面有系统生成配置项,也有我们自己添加一些配置,最常用就是appSettings节点,用来配置数据库连接和参数。...配置提供程序使用各种配置源键值对读取配置数据,这些配置程序稍后我们会看到,读取配置源可以是如下这些: 设置文件,appsettings.json 环境变量 Azure Key Vault Azure...上图我们可能没有直观感受,现在写一个例子来看看 (1). 新建控制台应用程序: 创建控制台使用是.net 6.0 框架,vs 2022。...关于DI和IOC不清楚看我上篇文章.net 温故知:【7】IOC控制反转,DI依赖注入 新建一个测试类TestOptionDI public class TestOptionDI {

1.3K30

深入探讨 Windows 计划任务管理与 PowerShell 之美

本文旨在深入解析如何利用 PowerShell 来优化我们计划任务管理,同时也会探讨“作业”和“任务”这两个概念在计划任务管理中应用和区别。 1....通过 PowerShell,我们可以使用 schtasks 命令或 Get-ScheduledTask、New-ScheduledTask、Set-ScheduledTask 等 cmdlet 来创建、...创建与查询计划任务 PowerShell 提供了简单直接命令来创建和查询计划任务。...例如,我们可以使用 New-ScheduledTask cmdlet 来创建一个计划任务,同时可以通过 Get-ScheduledTask cmdlet 来查询系统上计划任务。...这些命令使用方法直观明了,大大降低了系统管理难度。 3. 主动运行与修改计划任务 在某些情况下,我们可能需要主动运行或修改计划任务

34230

借助 Windows PowerShell 优化系统计划任务管理

PowerShell计划任务管理 Windows PowerShell 是基于 .NET Framework 命令行脚本接口,它集成了丰富系统管理命令,使得用户能够以编程方式管理 Windows...在 PowerShell 环境下,我们可以使用 schtasks 或 Get-ScheduledTask、New-ScheduledTask、Set-ScheduledTask 等 cmdlet 来实现计划任务创建...创建计划任务 PowerShell 提供了 New-ScheduledTask cmdlet,帮助我们创建计划任务。...例如,创建一个每天早上 8 点执行计划任务,我们可以执行以下步骤: 创建一个触发器: $trigger = New-ScheduledTaskTrigger -Daily -At 8am 创建一个动作...修改和删除计划任务 我们可以使用 Set-ScheduledTask cmdlet 来修改现有的计划任务

32720

蠕虫病毒“柠檬鸭”持续扩散 多种暴破方式攻击用户电脑

漏洞攻击或是暴破成功后,被感染主机均会C&C服务器下载PowerShell脚本直接进行执行或者创建计划任务定时执行,下文中不再赘述。...下载脚本会创建计划任务运行PowerShell命令行,从而进一步在被感染新机器上进行挖矿和病毒传播。...远程命令行或可执行文件功能基本一致,可以在被感染新主机上创建计划任务下载执行恶意脚本。具体代码,如下图所示: ?...定义远程命令行和可执行文件 以其中一个下载执行rdp.jsp脚本为例,这个脚本会创建计划任务执行PowerShell命令行,命令行内容与最初截获样本命令行内容一致。...在感染机器上创建计划任务 同时在if.bin脚本中,病毒还会定时停止和删除主机上一些服务、计划任务和其他挖矿程序,为自身挖矿腾出资源空间。具体代码,如下图所示: ?

1.6K40

通过Windows事件日志介绍APT-Hunter

易于添加检测规则,因为字段清除且语法易于使用。 支持将Windows事件日志导出为EVTX和CSV。 分析师可以将恶意可执行文件名称直接添加到list中。...命令 使用Powershell日志使用多个事件ID检测可疑Powershell命令 使用终端服务日志袜子代理检测连接RDP 使用终端服务日志从公共IP检测连接RDP 计算机Powershell...使用安全日志检测可运行可执行文件 使用安全日志检测可疑Powershell命令 使用安全日志检测通过管理界面创建用户 使用安全日志检测Windows关闭事件 使用安全日志检测添加到本地组用户...使用安全日志检测用户添加到全局组用户 使用安全日志检测用户添加到通用组用户 使用安全日志检测全局组中删除用户 使用安全日志检测通用组中删除用户 使用安全日志检测本地组中删除用户 使用安全日志检测全局组中删除用户...使用安全日志检测系统审核策略更改 使用安全日志检测计划任务创建 使用安全日志检测计划任务删除 使用安全日志检测计划任务更新 使用安全日志检测启用计划任务 使用安全日志检测禁用计划任务 检测Windows

1.4K20

计划任务攻防战 | Window 应急响应

创建计划任务 删除 test1 ,创建计划任务 test2 2...."test2" 尝试使用 powershell 删除计划任务 Unregister-ScheduledTask -TaskName "test2" 此时再查看注册表 成功删除计划任务 当然也可以尝试将其他计划任务...删除计划任务 直接通过 powershell 删除就好,如果这种方法还同时使用了 Index 置 0 ,可以考虑注册表修改 Index 为非 0 值, 之后通过 powershell 删除 Unregister-ScheduledTask...通过注册表进行查询 思路就是获取所有注册表子项,并将其中无 SD 项找出来,直接使用计划任务删除 SD 时使用脚本 $registryPath = "HKLM:\SOFTWARE\Microsoft...重启计划任务服务 重启计划任务后,计划任务依旧隐藏,没有产生计划任务文件,计划任务仍旧有效 11. 把注册表项都删除了会怎样呢?

36110

内网渗透 | 浅谈域渗透中组策略及gpp运用

其中GPP最有用特性,是在某些场景存储和使用凭据,其中包括: 映射驱动(Drives.xml创建本地用户 数据源(DataSources.xml) 打印机配置(Printers.xml创建/更新服务...0x1.5 GPP中存储凭据 然而现在有个问题,凭据数据应该怎样保护? 当管理创建了一个GPP时,SYSVOL里有一个XML文件提供了相关配置数据。...Windows Vista开始,LGP允许本地组策略管理单个用户和组,并允许使用“GPO Packs”在独立计算机之间备份、导入和导出组策略——组策略容器包含导入策略到目标计算机所需文件。...dir /s /a \\DC\SYSVOL\*.xml 2.Get-GPPPassword.ps1使用 使用powershell-import 导入Get-GPPPassword.ps1 powershell...这里演示下如何使用New-GPOImmediateTask.ps1 1.导入powershell中管理GPO模块&创建一个作用整个域GPO Import-Module GroupPolicy –verbose

2.6K20

浅谈域渗透中组策略及gpp运用

其中GPP最有用特性,是在某些场景存储和使用凭据,其中包括: 映射驱动(Drives.xml创建本地用户 数据源(DataSources.xml) 打印机配置(Printers.xml)...创建/更新服务(Services.xml计划任务(ScheduledTasks.xml) 更改本地Administrator密码 这对管理员非常有用,因为GPP提供了一个自动化机制,可以作为急需解决方案...当管理创建了一个GPP时,SYSVOL里有一个XML文件提供了相关配置数据。如果里面提供了密码的话,那应该就是AES-256加密,看起来这加密似乎是够强力了。...a \\DC\\SYSVOL\\\*.xml 2.Get-GPPPassword.ps1使用 使用powershell-import 导入Get-GPPPassword.ps1 powershell...这里演示下如何使用New-GPOIm/images/浅谈域渗透中组策略及gpp运用teTask.ps1 1.导入powershell中管理GPO模块&创建一个作用整个域GPO Import-Module

1.4K10

SharPersist:一款渗透测试中实现Windows系统常驻套件

背景 PowerShell在过去几年里在Offensive安全社区被广泛使用。但随着防御性安全行业推进,正致使攻击性工具包PowerShell迁移到反射C#以逃避现代安全产品检测。...为此,FireEye Mandiant红队创建了名为SharPersistWindows持久性工具包。...KeePass Backdoor KeePass 配置文件 keepass No No Yes New Scheduled Task 创建计划任务 schtask No No Yes New Windows...Service 创建 Windows 服务 service Yes Yes No Registry 注册表键/值创建/修改 reg No Yes No Scheduled Task Backdoor...通过发布SharPersist,我们希望让人们能够了解Windows中可用各种持久性技术,以及使用C#而不是PowerShell方式使用这些持久性技术能力。

1.8K00

神兵利器 - APT-Hunter 威胁猎人日志分析工具

ID检测可疑Powershell命令 使用终端服务日志袜子代理检测连接RDP 使用终端服务日志从公共IP检测连接RDP 计算机Powershell远程处理中使用WinRM启动检测连接 使用WinRM...启动连接以对Powershell远程计算机进行检测 使用安全日志使用Net命令检测用户创建 使用安全日志检测在可疑位置运行进程 使用安全日志使用令牌提升检测特权提升 使用安全日志检测可运行可执行文件...使用安全日志检测可疑Powershell命令 使用安全日志检测通过管理界面创建用户 使用安全日志检测Windows关闭事件 使用安全日志检测添加到本地组用户 使用安全日志检测用户添加到全局组用户...使用安全日志检测用户添加用户到通用组 使用安全日志检测全局组中删除用户 使用安全日志检测通用组中删除用户 使用安全日志检测本地组中删除用户 使用安全日志检测全局组中删除用户 检测使用安全日志删除用户帐户...使用安全日志检测系统审核策略更改 使用安全日志检测计划任务创建 使用安全日志检测计划任务删除 使用安全日志检测计划任务更新 使用安全日志检测启用计划任务 使用安全日志检测禁用计划任务 检测Windows

1.6K10
领券