首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

终端安全系列-计划任务详解

以下是一些 taskschd.dll 支持主要 API: ITaskScheduler 接口:用于创建和管理计划任务。主要包括以下方法: NewWorkItem: 创建一个计划任务。...主要包括以下方法: NewWorkItem: 创建一个计划任务。 AddWorkItem: 将计划任务添加到计划任务文件夹中。 Delete: 删除指定计划任务。...可以使用下面Powershell脚本来解析计划任务 XML 配置文件 # 指定XML文件路径 $xmlFilePath = "C:\Path\to\your\Task.xml" # 创建XmlDocument...新建计划任务 新建计划任务方法有多种,包括使用图形用户界面 (GUI) 工具、使用 PowerShell 命令以及使用系统自带命令行工具。...使用Powershellcmdlet 在管理员权限下使用Powershell Register-ScheduledTask cmdlet来创建计划任务

1.4K10
您找到你想要的搜索结果了吗?
是的
没有找到

MariaDB 10.0 已有数据库创建

备份 传输到库服务器 准备恢复备份 恢复备份文件 重启库 建立主从关系 ?...备份 已有主库需要持续为用户提供服务,因此不能够停机或者重启,所以需要采用热备份方式创建一个当前数据库副本。...-password=PASSWORD --no-timestamp /data/backup/20190314/ innobackupex 实际上是个perl脚本,封装了 xtrabackup 程序使用...,安装执行:yum install -y percona-xtrabackup 传输到库服务器 备份完成后,打包传输到库所在服务器 tar -zcvf 20190314.tar.gz ./20190314...注意图中红框中内容,这部分内容非常关键,记录了当前binlog文件名称和偏移量。后面我们创建主从关系时候需要用到,当前文件名为 mysql-bin.000001,偏移量为 369472581。

1.9K20

域安全篇:寻找SYSVOL里密码和攻击GPP

其中GPP最有用特性,是在某些场景存储和使用凭据,其中包括: 映射驱动(Drives.xml创建本地用户 数据源(DataSources.xml) 打印机配置(Printers.xml创建/更新服务...当管理创建了一个GPP时,SYSVOL里有一个XML文件提供了相关配置数据。如果里面提供了密码的话,那应该就是AES-256加密,看起来这加密似乎是够强力了。...下面的截图,则展示了一个简单PowerShell函数解密GPP密码命令(从上述XML文件里找到)。...这个补丁需要安装在所有使用了RSAT系统上,防止管理将密码数据放进GPP里。 注意,现在GPP文件还没有SYSVOL里移除。...GPP利用检查 XML权限拒绝检查: 把xml文件放到SYSVOL里,设置拒绝Everyone。 审计访问拒绝错误 如果相关GPO不存在,那就没有访问合法原因。

2.1K70

DNS劫持欺骗病毒“自杀”

在系统磁盘下windows目录下发现多个随机命名exe文件,以及mimikatz运行日志文件,包括powershell文件。发现中毒后第一时间使用杀毒软件清理病毒,简单粗暴!...病毒利用powershell远程下载一段powershell代码执行,这里会定时下载病毒文件执行挖矿并开始蠕虫式传播。...powershell代码会通过服务端下载病毒执行,并添加后门powershell到任务计划,对于生成exe病毒文件只需要杀毒软件就可以轻松解决,但是powershell计划任务却被遗漏导致无法清理彻底...在清理powershell时候发现有几个坑点: 1.中毒机器数量太多,无法跟踪确认每一台机器都彻底清理干净; 2.powershell计划任务命名随机,通过永恒之蓝漏洞攻击是由system权限创建,...总结 现在很多病毒都在利用powershell做无文件落地攻击,当中毒机器数量庞大时候,利用这种思路可以高效快速的确定中毒机器,也可以有效控制机器请求恶意代码执行继续恶化传播,由于病毒创建计划任务是system

2.4K30

黑客在 Log4j 攻击中使用 PowerShell 后门

据观察,被认为是伊朗 APT35 国家支持组织(又名“迷人小猫”或“磷”)一部分黑客利用 Log4Shell 攻击来释放 PowerShell 后门。...用于多项任务模块化后门 对 CVE-2021-44228 利用会导致运行带有 base64 编码负载 PowerShell 命令,最终参与者控制 Amazon S3 存储桶中获取“CharmPower...基本系统枚举——该脚本收集 Windows 操作系统版本、计算机名称以及 $APPDATA 路径中文件 Ni.txt 内容;该文件可能由主模块下载不同模块创建和填充。...检索 C&C 域——恶意软件解码硬编码 URL hxxps://s3[.]amazonaws[.]com/doclibrarysales/3 检索到 C&C 域,该 URL 位于下载后门同一 S3...“CharmPower”是一个例子,说明老练参与者可以如何快速响应 CVE-2021-44228 等漏洞出现,并将来自先前暴露工具代码组合在一起,以创建可以超越安全和检测层强大而有效东西。

6.9K10

通过计划任务实现持续性攻击

Payload既可以磁盘上执行,也可以远程位置下载执行,这些Payload可以是可执行文件、PowerShell脚本或者scriptlets形式。...图*-* 用户管理员注销获取Meterpreter 我们也可以使用PowerShell创建计划任务,这些任务将在用户登录时或在特定时间和日期执行。...如果用户具有管理员级别的权限,就可以使用以下命令来创建一个计划任务,该任务将会在系统登录时执行。...图*-* 使用SharPersist列出Backdoor 计划任务列表 Empire Empire中包含两个可以用来实现计划任务模块(区别在于使用时权限不同),下面给出命令可以通过PowerShell...图*-* 使用Empire列出Backdoor 计划任务列表 PowerShellelevated模块提供了一个用户登录时执行计划任务选项。

1.1K30

.net 温故知:【8】.NET 中配置xml转向json

一、配置概述 在.net framework平台中我们常见也是最熟悉就是.config文件作为配置,控制台桌面程序是App.config,Web就是web.config,里面的配置格式为xml格式。...在xml里面有系统生成配置项,也有我们自己添加一些配置,最常用就是appSettings节点,用来配置数据库连接和参数。...配置提供程序使用各种配置源键值对读取配置数据,这些配置程序稍后我们会看到,读取配置源可以是如下这些: 设置文件,appsettings.json 环境变量 Azure Key Vault Azure...上图我们可能没有直观感受,现在写一个例子来看看 (1). 新建控制台应用程序: 创建控制台使用是.net 6.0 框架,vs 2022。...关于DI和IOC不清楚看我上篇文章.net 温故知:【7】IOC控制反转,DI依赖注入 新建一个测试类TestOptionDI public class TestOptionDI {

1.3K30

深入探讨 Windows 计划任务管理与 PowerShell 之美

本文旨在深入解析如何利用 PowerShell 来优化我们计划任务管理,同时也会探讨“作业”和“任务”这两个概念在计划任务管理中应用和区别。 1....通过 PowerShell,我们可以使用 schtasks 命令或 Get-ScheduledTask、New-ScheduledTask、Set-ScheduledTask 等 cmdlet 来创建、...创建与查询计划任务 PowerShell 提供了简单直接命令来创建和查询计划任务。...例如,我们可以使用 New-ScheduledTask cmdlet 来创建一个计划任务,同时可以通过 Get-ScheduledTask cmdlet 来查询系统上计划任务。...这些命令使用方法直观明了,大大降低了系统管理难度。 3. 主动运行与修改计划任务 在某些情况下,我们可能需要主动运行或修改计划任务

34330

借助 Windows PowerShell 优化系统计划任务管理

PowerShell计划任务管理 Windows PowerShell 是基于 .NET Framework 命令行脚本接口,它集成了丰富系统管理命令,使得用户能够以编程方式管理 Windows...在 PowerShell 环境下,我们可以使用 schtasks 或 Get-ScheduledTask、New-ScheduledTask、Set-ScheduledTask 等 cmdlet 来实现计划任务创建...创建计划任务 PowerShell 提供了 New-ScheduledTask cmdlet,帮助我们创建计划任务。...例如,创建一个每天早上 8 点执行计划任务,我们可以执行以下步骤: 创建一个触发器: $trigger = New-ScheduledTaskTrigger -Daily -At 8am 创建一个动作...修改和删除计划任务 我们可以使用 Set-ScheduledTask cmdlet 来修改现有的计划任务

33120

蠕虫病毒“柠檬鸭”持续扩散 多种暴破方式攻击用户电脑

漏洞攻击或是暴破成功后,被感染主机均会C&C服务器下载PowerShell脚本直接进行执行或者创建计划任务定时执行,下文中不再赘述。...下载脚本会创建计划任务运行PowerShell命令行,从而进一步在被感染新机器上进行挖矿和病毒传播。...远程命令行或可执行文件功能基本一致,可以在被感染新主机上创建计划任务下载执行恶意脚本。具体代码,如下图所示: ?...定义远程命令行和可执行文件 以其中一个下载执行rdp.jsp脚本为例,这个脚本会创建计划任务执行PowerShell命令行,命令行内容与最初截获样本命令行内容一致。...在感染机器上创建计划任务 同时在if.bin脚本中,病毒还会定时停止和删除主机上一些服务、计划任务和其他挖矿程序,为自身挖矿腾出资源空间。具体代码,如下图所示: ?

1.6K40

通过Windows事件日志介绍APT-Hunter

易于添加检测规则,因为字段清除且语法易于使用。 支持将Windows事件日志导出为EVTX和CSV。 分析师可以将恶意可执行文件名称直接添加到list中。...命令 使用Powershell日志使用多个事件ID检测可疑Powershell命令 使用终端服务日志袜子代理检测连接RDP 使用终端服务日志从公共IP检测连接RDP 计算机Powershell...使用安全日志检测可运行可执行文件 使用安全日志检测可疑Powershell命令 使用安全日志检测通过管理界面创建用户 使用安全日志检测Windows关闭事件 使用安全日志检测添加到本地组用户...使用安全日志检测用户添加到全局组用户 使用安全日志检测用户添加到通用组用户 使用安全日志检测全局组中删除用户 使用安全日志检测通用组中删除用户 使用安全日志检测本地组中删除用户 使用安全日志检测全局组中删除用户...使用安全日志检测系统审核策略更改 使用安全日志检测计划任务创建 使用安全日志检测计划任务删除 使用安全日志检测计划任务更新 使用安全日志检测启用计划任务 使用安全日志检测禁用计划任务 检测Windows

1.4K20

计划任务攻防战 | Window 应急响应

创建计划任务 删除 test1 ,创建计划任务 test2 2...."test2" 尝试使用 powershell 删除计划任务 Unregister-ScheduledTask -TaskName "test2" 此时再查看注册表 成功删除计划任务 当然也可以尝试将其他计划任务...删除计划任务 直接通过 powershell 删除就好,如果这种方法还同时使用了 Index 置 0 ,可以考虑注册表修改 Index 为非 0 值, 之后通过 powershell 删除 Unregister-ScheduledTask...通过注册表进行查询 思路就是获取所有注册表子项,并将其中无 SD 项找出来,直接使用计划任务删除 SD 时使用脚本 $registryPath = "HKLM:\SOFTWARE\Microsoft...重启计划任务服务 重启计划任务后,计划任务依旧隐藏,没有产生计划任务文件,计划任务仍旧有效 11. 把注册表项都删除了会怎样呢?

37310

内网渗透 | 浅谈域渗透中组策略及gpp运用

其中GPP最有用特性,是在某些场景存储和使用凭据,其中包括: 映射驱动(Drives.xml创建本地用户 数据源(DataSources.xml) 打印机配置(Printers.xml创建/更新服务...0x1.5 GPP中存储凭据 然而现在有个问题,凭据数据应该怎样保护? 当管理创建了一个GPP时,SYSVOL里有一个XML文件提供了相关配置数据。...Windows Vista开始,LGP允许本地组策略管理单个用户和组,并允许使用“GPO Packs”在独立计算机之间备份、导入和导出组策略——组策略容器包含导入策略到目标计算机所需文件。...dir /s /a \\DC\SYSVOL\*.xml 2.Get-GPPPassword.ps1使用 使用powershell-import 导入Get-GPPPassword.ps1 powershell...这里演示下如何使用New-GPOImmediateTask.ps1 1.导入powershell中管理GPO模块&创建一个作用整个域GPO Import-Module GroupPolicy –verbose

2.6K20

浅谈域渗透中组策略及gpp运用

其中GPP最有用特性,是在某些场景存储和使用凭据,其中包括: 映射驱动(Drives.xml创建本地用户 数据源(DataSources.xml) 打印机配置(Printers.xml)...创建/更新服务(Services.xml计划任务(ScheduledTasks.xml) 更改本地Administrator密码 这对管理员非常有用,因为GPP提供了一个自动化机制,可以作为急需解决方案...当管理创建了一个GPP时,SYSVOL里有一个XML文件提供了相关配置数据。如果里面提供了密码的话,那应该就是AES-256加密,看起来这加密似乎是够强力了。...a \\DC\\SYSVOL\\\*.xml 2.Get-GPPPassword.ps1使用 使用powershell-import 导入Get-GPPPassword.ps1 powershell...这里演示下如何使用New-GPOIm/images/浅谈域渗透中组策略及gpp运用teTask.ps1 1.导入powershell中管理GPO模块&创建一个作用整个域GPO Import-Module

1.4K10

SharPersist:一款渗透测试中实现Windows系统常驻套件

背景 PowerShell在过去几年里在Offensive安全社区被广泛使用。但随着防御性安全行业推进,正致使攻击性工具包PowerShell迁移到反射C#以逃避现代安全产品检测。...为此,FireEye Mandiant红队创建了名为SharPersistWindows持久性工具包。...KeePass Backdoor KeePass 配置文件 keepass No No Yes New Scheduled Task 创建计划任务 schtask No No Yes New Windows...Service 创建 Windows 服务 service Yes Yes No Registry 注册表键/值创建/修改 reg No Yes No Scheduled Task Backdoor...通过发布SharPersist,我们希望让人们能够了解Windows中可用各种持久性技术,以及使用C#而不是PowerShell方式使用这些持久性技术能力。

1.8K00

神兵利器 - APT-Hunter 威胁猎人日志分析工具

ID检测可疑Powershell命令 使用终端服务日志袜子代理检测连接RDP 使用终端服务日志从公共IP检测连接RDP 计算机Powershell远程处理中使用WinRM启动检测连接 使用WinRM...启动连接以对Powershell远程计算机进行检测 使用安全日志使用Net命令检测用户创建 使用安全日志检测在可疑位置运行进程 使用安全日志使用令牌提升检测特权提升 使用安全日志检测可运行可执行文件...使用安全日志检测可疑Powershell命令 使用安全日志检测通过管理界面创建用户 使用安全日志检测Windows关闭事件 使用安全日志检测添加到本地组用户 使用安全日志检测用户添加到全局组用户...使用安全日志检测用户添加用户到通用组 使用安全日志检测全局组中删除用户 使用安全日志检测通用组中删除用户 使用安全日志检测本地组中删除用户 使用安全日志检测全局组中删除用户 检测使用安全日志删除用户帐户...使用安全日志检测系统审核策略更改 使用安全日志检测计划任务创建 使用安全日志检测计划任务删除 使用安全日志检测计划任务更新 使用安全日志检测启用计划任务 使用安全日志检测禁用计划任务 检测Windows

1.6K10

扫码

添加站长 进交流群

领取专属 10元无门槛券

手把手带您无忧上云

扫码加入开发者社群

相关资讯

热门标签

活动推荐

    运营活动

    活动名称
    广告关闭
    领券