首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

Nanocore等多个远控木马滥用公有云服务传播

2021 年 10 月 26 日开始,研究人员发现多个远控木马开始通过云服务进行投递传播。 感染链带有恶意 ZIP 附件钓鱼邮件开始,ZIP 文件中包含一个带有恶意程序 ISO 镜像文件。...发现 Nanocore 样本中提取配置信息后,可以确认攻击者使用是 1.2.2.0 版本(已泄露版本) Nanocore。...△ AsyncRAT 互斥量 AsyncRAT 配置文件提取相关信息,C&C 域名是 asyncmoney.duckdns.org,使用端口有 7829、7840、7841 和 7842。...△ AsyncRAT 连接 C&C 服务器 感染链 感染链起始附件是一个 ISO 镜像文件,其中包含恶意加载程序。...DNS 服务 DuckDNS 创建恶意域名,一些域名绑定在 Azure Cloud 上服务器,另一些域名绑定在 C&C 服务器上。

1.1K20
您找到你想要的搜索结果了吗?
是的
没有找到

Windows 系统信息收集姿势

powershell v5 以上操作历史记录会直接保存在指定文件中。直接查看即可。...列出 DNS 区域中当前节点资源记录 dnscmd . /EnumZones 列出 test.com 信息 dnscmd ..../EnumRecords test.com DNS 记录有正向解析和反向解析两种。 正向解析是域名到IP,反向解析则是 IP 到域名。...反向隔离和正向隔离相同,都会有一个对应区域,因此,查询方式与正向记录相同。 DNS 服务器还存在域传送漏洞。可以直接获得 DNS 记录。 nslookup -type=all_ldap....,对于没有相关经验的人来说看上去是懵逼状态,对于收集信息如何使用,为什么要收集这些信息没有什么概念,但是对于正在实践的人来说,是一个参考手册,照着操作一遍,理解收集信息有什么用,久而久之,这些就变成了自己常规操作

2.8K21

CobalStrike 4.0 生成后门几种方式 及 主机上线后基础操作

2、MS Office Macro 该程序包生成一个MicrosoftOffice文件并提供将宏嵌入Microsoft Word或Microsoft Excel说明。...你可以使用这个可执行文件来作为使用sc命令起Windows服务调用程序,或使用Metasploit框架PsExec模块生成一个自定义可执行文件。...这个DLL会派生一个32位进程,并且将你监听器迁移至其上。这两个DLL选项都会导出一个开始功能,此功能与rundll32 .exe相兼容。使用rundll32 .exe来从命令行加载DLL。...(心跳时间) Exit #退出 interact打开beacon后执行操作: 1. argue 进程参数欺骗 2. blockdlls 阻⽌⼦进程加载Microsoft DLL 3. browserpivot...40. mimikatz 运⾏mimikatz 41. mkdir 创建⼀个⽬录 42. mode dns 使⽤DNS A作为通信通道(仅限DNS beacon) 43. mode dns-txt 使

3.3K10

DNSlivery:通过DNS发送文件和payload工具

前言 DNSlivery是一款使用DNS作为传输协议将文件传递到目标的工具。 特点 1.执行或上传文件到目标机器 2.目标上不需要任何客户端 3.不需要完整DNS服务器 ?...换句话说,使用这些工具构建DNS通信通道需要已具有DNS通信通道。 相比之下,DNSlivery仅提供服务器到目标的单向通信,但不需要任何专用客户端来执行此操作。...因此,如果您需要通过DNS构建可靠双向通信通道,请使用DNSlivery为您目标提供更高级DNS隧道工具客户端。 它是如何工作?...实际上,只有两个简单要求: 1.能够NS在您公共DNS区域创建记录 2.拥有一台能够Internet 接收流量Linux服务器,开放udp/53 DNS 第一步是通过NS在域中创建记录,将子域委派给将运行...如果您区域由第三方提供商管理,请参阅其文档以创建NS记录。 DNSlivery 运行DNSlivery唯一要求是python3它scapy库。

1.4K10

IIS 8:IIS 入门

有更改到您文件系统,支持默认 Web 站点和其他 IIS 存储需求,如日志文件和可自定义错误消息。 安装在您主驱动器,C:\inetpub 上创建路径 (请参阅图 3)。 ?...WebAdministration 模块是否手动导入或动态加载,推出新 Windows PowerShell 提供程序。 这将创建一个文件系统驱动器命名为 IIS。...您创建目录文件系统上,将您文件 (Web 页) 添加到目录中,并创建一个网站来分享这些页面到世界。 一个 Web 站点叫做"绑定"被配置为该 Web 站点中获取其"共享名称"。...IIS 安装过程将为您创建默认 Web 站点。 它还将创建一个目录,C:\inetpub\wwwroot,并添加少量基本文件 (Web 页)。...如何创建我自己网站? 如何配置 DNS 网站?"所有这些问题,再加上更多,将会在即将举行有关 IIS 文章回答。

4.9K50

文件Powershell恶意程序使用DNS作为隐蔽信道

思科Talos团队最近分析了一个很有趣恶意程序样本,利用DNS TXT记录查询和响应来创建双向C2通道。攻击者可以通过DNS通信来向感染设备提交命令,并将命令执行结果返回给攻击者。...此恶意程序中使用了多阶段Powershell脚本,其中许多阶段都是完全无文件,这就说明攻击者为了避开检测也是很努力。...受感染系统中每创建一个登录会话,之前储存在ADS中第三阶段payload就会被读取并执行。第三阶段payload默认在30分钟后运行“onidle”。...第三阶段Powershell脚本中“Logic”函数会脚本中第二组域中随机选择一个C2域,并用这个域进行初始查找。...根据Umbrella分析,与Powershell样本使用域有关大部分DNS活动集中出现于2017年2月22日至2月25日。Word文档使用域则少有活动,其少量活动集中于2月11日。 ?

2.2K90

渗透测试神器CobaltStrike使用教程

复制 2.创建监听器。 打开监听器→Add→添加一个监听器。 3.生成后门文件,并将生成后门文件在对应客户端运行即可上线。...(3)常用命令    argue                     进程参数欺骗    blockdlls                 在子进程中阻止非MicrosoftDLLs文件    ...反射DLL注入进程    dllload                   使用LoadLibrary将DLL加载到进程中    download                  下载文件    ...文件中导入票据应用于此会话    kerberos_ticket_purge     清除当前会话票据    kerberos_ticket_use       ticket文件中导入票据应用于此会话...                 运行mimikatz    mkdir                     创建一个目录    mode dns                  使用DNS

3.5K20

内网渗透学习-信息收集篇

老年個相信一切,中年人懷疑一切,青年人什麼都懂 介绍 当我们通过渗透进入内网环境后,面对是一片未知区域。对当前机器角色判断,对机器所处区域分析。本文分成两个部分。...区域界限是相对 机器角色判断 文件服务器:配合社工,生成payload捆绑到文件服务器公用文件上,可批量上线主机 DNS服务器:端口53,可通过DNS服务器获取内网web系统信息,或者探测域信息 DHCP...powershell 信息收集 默认powershell是不能执行脚本,获取脚本策略之后才能使用: get-executionpolicy 更改执行策略必须以管理员身份执行才可以,否则报错注册表安全问题...PowerSploit信息收集 项目地址:https://github.com/PowerShellMafia/PowerSploit 建立会话后meterpreter: #加载模块 load powershell...翻翻配置文件 一个正常Web应用肯定有对应数据库账号密码信息,可以使用如下命令寻找包含密码字段文件: findstr /s /m "password" *.* 常用应用默认配置路径: Tomcat

1K10

内网渗透学习-信息收集篇

老年個相信一切,中年人懷疑一切,青年人什麼都懂 介绍 当我们通过渗透进入内网环境后,面对是一片未知区域。对当前机器角色判断,对机器所处区域分析。本文分成两个部分。...区域界限是相对 机器角色判断 文件服务器:配合社工,生成payload捆绑到文件服务器公用文件上,可批量上线主机 DNS服务器:端口53,可通过DNS服务器获取内网web系统信息,或者探测域信息 DHCP...run winenum powershell 信息收集 默认powershell是不能执行脚本,获取脚本策略之后才能使用: get-executionpolicy 更改执行策略必须以管理员身份执行才可以...: #加载模块 load powershell #调用本地ps脚本 powershell_import /usr/share/windows-resources/powersploit/Recon/xx.ps1...一个正常Web应用肯定有对应数据库账号密码信息,可以使用如下命令寻找包含密码字段文件: findstr /s /m "password" *.* 常用应用默认配置路径: Tomcat: CATALINA_HOME

56110

红队测试之Windows提权小结

错误服务权限配置 漏洞介绍 Microsoft Windows 服务(即以前 NT 服务)能够创建可长时间运行可执行应用程序。...首先使用powershell加载powerup.ps1,需要在powerup.ps1结尾中加入InvokeAllchecks或者使用powershell执行时加载,执行如下代码: Powershell...DLL注入提权 漏洞介绍 DLL注入提权是一种利用应用程序错误加载DLL技术。可以使用此技术来实现提权以及持久控制。 首先,让我们了解应用程序加载DLL机制。...DLL代表动态链接库,它是一个库文件,其中包含可被多个应用程序同时动态访问和使用代码和数据。DLL是Microsoft引入,用于实现共享库概念。...在攻击者机器启动smb服务,通过UNC来读取攻击机上生成DLL文件。 ? 4. 在目标机器上调用dnscmd来执行加载远程DLL文件,普通用户执行dnscms可能会失败。

1.1K20

基于python和powershell开源预操作C2服务器

创建 Octopus 主要目的是在任何红队行动之前使用,在这种情况下,您可以先使用 Octopus 攻击目标并收集信息,然后再开始实际红队行动,而不是开始与完整作战武器库和基础设施接触。...加载外部 powershell 模块。 在 C2 和代理之间使用加密通道 (AES-256)。 使用不起眼技术来执行命令和传输结果。 为每个目标创建自定义和多个侦听器。 生成不同类型有效载荷。...配置文件设置 在您开始使用 Octopus 之前,您必须设置一个 URL 处理配置文件来控制 C2 行为和功能,因为 Octopus 是基于 HTTP C2,因此它依赖于 URL 来处理连接并保证...接下来我们需要知道如何创建一个监听器。 听众 Octopus 有两个主要监听器,“http 监听器”和“https 监听器”,这两个监听器选项大都相同。...八达通欺骗参数代理 您可以生成一个 EXE 代理,该代理将根据Adam Chester 出色研究运行带有欺骗参数 Powershell 进程。

1.4K40

使用Adidnsdump转储Active Directory DNS

0x01 就个人而言,每当我接手一个渗透测试任务时,我会去了解网络布局,使用了那些软件以及数据位置。...当我作为普通用户提取了ADSI Edit并突然看到了域中所有DNS记录时,我试图找出AD如何在LDAP中使用域来存储DNS记录。...令我惊讶是,早在2013年,就有人开发出可以提取DNS记录PowerShell脚本,但它并没有完全符合我要求,所以我决定用Python编写一个版本,并添加一些选项来枚举比默认情况下更多记录。...但是,默认情况下,任何用户都可以创建DNS记录,任何用户也可以默认列出DNS区域子对象。所以我们知道有记录,我们只是无法使用LDAP查询它。 ?...0x04 使用adidnsdump,您可以GitHub获取,可以枚举DNS区域所有记录。首先,首先显示您当前所在域中区域--print-zones。这将显示存在哪些区域

1.5K20

Linux DNS 服务器安装、配置和维护

}; 包含主要区域信息文件存放在 /var/named 目录下, options 可知,这是一个工作目录。...但是如何引用类似likegeeks.com.db, localhost.db, 和 127.0.0.rev这些文件内容呢? 这些文件包含具有某些选项每个区域DNS记录类型。...那么,这些DNS记录类型是什么以及它们是如何DNS记录类型 数据库文件包含诸如SOA、NS、A、PTR、MX、CNAME和TXT在内记录类型。 我们看看每一种类型都是如何记录吧。...在这里,我们重新加载http://example.com域文件。 你可以重新加载所有域:$ rndc reload。 或者你可以添加域或更改服务配置。...你可以重新加载配置,如下所示: $ rndc reconfig。 Linux DNS解析器 我们已经知道Linux DNS服务器工作原理以及如何配置它。

13.4K20

Linux DNS 服务器安装、配置和维护

顶级域名类别有: 通用顶级域名如:org, .com, .net, .gov, .edu 等等 国家代码顶级域名如:.us, .ca 等,分别对应美国和加拿大国家代码 品牌顶级域名,允许组织创建最多...}; 包含主要区域信息文件存放在 /var/named 目录下, options 可知,这是一个工作目录。...但是如何引用类似likegeeks.com.db, localhost.db, 和 127.0.0.rev这些文件内容呢? 这些文件包含具有某些选项每个区域DNS记录类型。...那么,这些DNS记录类型是什么以及它们是如何DNS记录类型 数据库文件包含诸如SOA、NS、A、PTR、MX、CNAME和TXT在内记录类型。 我们看看每一种类型都是如何记录吧。...你可以重新加载所有域:$ rndc reload。 或者你可以添加域或更改服务配置。 你可以重新加载配置,如下所示: $ rndc reconfig。

9.6K50

「云网络安全」云网络安全101:Azure私有链接和私有端点

下面是如何创建一个私有端点: 导航到私有链接中心并选择“创建私有端点”。 为私有端点输入订阅、资源组以及名称和区域。 选择“连接到我目录中Azure资源”,然后选择订阅和“Microsoft”。...选择端点应该部署到VNet和子网。 然后,您可以选择与私有DNS区域集成,如果您使用默认azd提供DNS,这是推荐,因为Azure会为您处理所有困难工作。...如果使用自定义DNS设置,则需要使用自己DNS服务器或使用VMhosts文件创建DNS记录。(稍后会有更多关于这个内容!) 现在已经创建了私有端点,可以对其进行测试了。...你可以在虚拟机上使用Azure CLI或PowerShell来测试这一点,将一个文件上传到你存储帐户中。...(如果您使用是azd提供DNS,并且在创建私有端点时选择与私有DNS区域集成,那么您就万事俱备了——Azure负责处理细节。)

6.2K10

利用资源约束委派进行提权攻击分析

获得一台计算机A普通用户权限,使用Powermad创建一个计算机账户(计算机账户具备SPN属性) ? 此处普通用户必须是域用户,不能使用本地账户: ? 2....DNS区域ADIDNS中进行安全动态更新: ?...使用刚刚创建计算机账户添加DNS记录: ? 此处密码为刚刚创建计算机账户密码。 3....为了弄清楚连接后拒绝访问原因,我们必须先明白Powershell是在会话中是如何工作。 在PSSession中,Powershell是通过委派用户凭证方式让用户在远程计算机上执行任务。...用户计算机A创建会话连接到计算机B,Powershell通过委派,使得计算机B以用户身份执行任务,好像就是用户自己在执行一样。此时,用户试图与其他计算机C建立连接,得到却是红色拒绝访问。

2.7K20

运维 | 在企业环境中快速安装配置 Win Server 2022 服务器操作系统

原本作者是想使用 Server 2019 进行讲解,但是考虑到 Server 2022 在虚拟化、容器领域一些特性(符合技术更新迭代)和高级多层安全性,以及 Window Server 在基础运维上基本类似...项目地址:https://www.microsoft.com/en-us/evalcenter/evaluate-windows-server-2022 如何下载 Windows Server 2022...官网下载: Step 1.您可以 Microsoft 下载 Windows Server 2022 评估版【项目地址】 Step 2.您单击“免费开始”,然后选择要进行下载类型(Azure、ISO或...weiyigeek.top-设置主机IP与DNS图 方式2.打开 PowerShell 终端界面执行如下命令。...weiyigeek.top-远程登录到服务器图 方式2.使用 PowerShell 命令行方式添加用户以及启用远程桌面服务。

80421
领券