首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

微软揭露针对以色列 POLONIUM 组织攻击活动

使用该 OAuth Token 就可以向 Microsoft Graph API 请求(https://graph.microsoft.com/v1.0/me/drive/root:/Documents...请求结构为:https://graph.microsoft.com/v1.0/me/drive/root:/Uploaded/???:/content。...通过 OneDrive 下载文件,请求结构为https://graph.microsoft.com/v1.0/me/drive/root:/Downloaded/???:/content。...数组中每个值都单独作为参数传递给以下自定义函数,该函数使用 Invoke-Expression cmdlet 运行命令: △自定义函数 每个命令执行结果都会收集起来,发送到 OneDrive 上以下位置...△CreepySnail PowerShell 代码  公共工具使用  POLONIUM 通过 OneDrive 下载了一个辅助程序 plink,这是一种常见自动化交互式 SSH 工具。

1.1K20

鼠标悬停也能中招!带毒PPT正用来传播Graphite恶意软件

据Bleeping Computer网站消息,俄罗斯黑客已经开始使用一种新代码执行技术,该技术依赖于 Microsoft PowerPoint 演示文稿(PPT)中鼠标移动来触发恶意 PowerShell...【含恶意脚本PPT文件】 感染链 来自威胁情报公司 Cluster25研究人员以演示模式打开“诱饵文档"并且将鼠标悬停在超链接上时,会激活恶意 PowerShell 脚本并从 Microsoft...Graphite 滥用 Microsoft Graph API 和 OneDrive ,与命令和控制 (C2) 服务器通信。...【Graphite 使用固定客户端 ID】 研究人员解释说,使用新 OAuth2 令牌,Graphite 通过枚举 check OneDrive 子目录中子文件来查询 Microsoft GraphAPI...“如果找到新文件,则下载内容并通过 AES-256-CBC 解密算法解密,恶意软件通过分配新内存区域并执行接收到 shellcode 来允许远程命令执行调用一个新专用线程。”研究人员说道。

1.2K20
您找到你想要的搜索结果了吗?
是的
没有找到

Red-Team-Tools开源C2开发后框架列表

APfell是一个跨平台,可识别 OPSEC红色团队,利用后C2框架,使用python3,docker,docker-compose和Web浏览器UI构建.它旨在为操作员,管理人员和基于Mac OS...服务来建立C2通信通道.它使用Microsoft Graph API与O365服务进行通信. https://github.com/3xpl01tc0d3r/Callidus 5....灵活性和团队合作精神.其针对API设计为通过任何文件记录良好REST和Socket.IO API与可以说其语言任何代理之间任何传输方法进行安全通信提供了基础.目前,Faction仅支持.NET负载和模块...开发后框架具有基于角色访问控制系统,可以使用SQL查询查询数据!...Merlin是一个跨平台利用后HTTP / 2 C2服务器和用Golang编写代理.通过使用现有工具无法理解或检查协议,它可以帮助您在渗透测试/红色团队练习中规避网络检测.Merlin Server

2.9K10

SPN服务主体名称发现详解

在内部网络中,SPN扫描通过 查询向域控制器执行服务发现。这对于红队而言,可以帮助他们识别正在运行重要服务主机,如终端、交换机、微软SQL等,并隐藏他们。...此外,SPN识别也是kerberoasting攻击第一步。 Tim Medin在他Kerberos攻击演讲中很好地解释了SPN。...GetUserSPNs Tim Medin开发了一个PowerShell脚本,它是kerberoast工具包一部分,可以帮助我们查询活动目录,以发现仅与用户帐户相关联服务。...这些脚本是PowerShell AD Recon存储库一部分,可以在Active Directory中查询服务,例如Exchange,Microsoft SQL,Terminal等。...但是,无法使用基于token身份验证,因此与Active Directory进行通信需要获取有效域凭证。 .

2.7K00

渗透测试与开发技巧

快捷方式参数隐藏技巧 将payload放置在260个空字符之后,这样无法在文件属性查看payload,可以用来在快捷方式中隐藏payload,欺骗用户点击,隐蔽执行代码 参考: 《渗透技巧——快捷方式文件参数隐藏技巧...方法18:特殊注册表键值 在注册表启动项创建特殊名称注册表键值,用户正常情况下无法读取(使用Win32 API),但系统能够执行(使用Native API) 参考: 《渗透技巧——"隐藏"注册表创建...TestDotNet(同源代码对应),否则,dll虽然能够被加载,但无法执行,参数如下: C:\Windows\Microsoft.NET\Framework\v4.0.30319\csc.exe /t...使用/D需要管理员权限 应用: 更改释放文件路径 ---- Tips 51 powershell在执行脚本时传入参数 powershell -executionpolicy bypass -Command...通过API ShowWindowAsync改变窗口状态 通过powershell实现,脚本可参考: https://github.com/3gstudent/Writeup/blob/master/HiddenProcess.ps1

4.3K20

office365 E5调用api使E5开发者续订 修复版AutoApi (不使用服务器)

microsoft graphapi,一次调用10个api,5个onedriveapi还有4个outlookapi,剩下一个是组api,调用一次后延时等待五分钟再重复调用。...记录ID 下面会用到 点击左边管理证书和密码,点击+新客户端密码,点击添加,复制新客户端密码值 记录这个值 下面会用到 点击左边管理API权限,点击+添加权限,点击常用Microsoft...APIMicrosoft Graph(就是那个蓝色水晶), 点击委托权限,然后在下面的条例搜索以下12个 最后点击底部添加权限 Calendars.ReadWrite 、 Contacts.ReadWrite...软件掏出来 打开 rclone.exe 所在文件夹,shift+右键,在此处打开powershell,输入下面修改后内容,回车后跳出浏览器,登入e5账号,点击接受,回到powershell窗口,看到一串东西...工作流程说明 Run api.Write:创建系api,一天自动运行一次 Run api.Read: 查询api,每6小时自动运行一次 Update Token: 微软密钥更新

6.9K11

使用Microsoft.com域绕过防火墙并执行有效负载

在最近尝试在社交媒体上分享文章时,Twitter阻止我在推文窗口中输入简单PowerShell命令。Twitter 继续显示一条错误消息,指出无法提交推文。...这意味着一些严格防火墙和IDS将允许这些具有通配符域(例如,允许* .microsoft.com)通过网络。某些系统管理员也可能完全忽略Microsoft域,因为它们不太可能被恶意攻击者滥用。...在PowerShell中使用base64字符串时,它们需要出现在一行中。通过将base64输出传递给tr来删除(-d)新行(\ n),将多行连接成一个字符串。...要深入了解Unicorn,请查看“ 如何创建无法检测有效负载 ”和官方GitHub页面以获取详细信息。...稍后将通过识别href而不是关于我部分(下面的示例)主体来获取有效载荷。目标的计算机永远不会真正查询攻击者网站。有效载荷将完全使用谷歌搜索引擎获得。

3.8K30

使用Sysmon和Splunk探测网络环境中横向渗透

在splunk中查询当前主机sysmon日志: sourcetype="XmlWinEventLog:Microsoft-Windows-Sysmon/Operational" ?...在splunk中搜索Sysmon事件,识别出可疑SMB会话(445端口): sourcetype=”XmlWinEventLog:Microsoft-Windows-Sysmon/Operational...然后通过分析当前Windows事件日志,辨别进程创建/终止,网络连接建立/销毁来区别正常与异常SMB会话。 探测攻击者使用PowerShell进行横向渗透。...PowerShell初始化 Windows RemoteManagement (WinRM) 时候会通过5985和5986端口。...我们可以看到受害者机器上面WinRM Remote PowerShell 进程(wsmprovhost.exe)启动了ping.exe和systeminfo.exe这两个进程,而且我们可以看到执行命令参数

2.1K70

权限维持方法小结

Windows资源管理器识别文件类型是由扩展名决定(而并不是文件头决定文件类型)。首先扩展名会对应一种文件类型,这种文件类型不同操作再对应到不同具体命令。...事实上在该过程中,Windows还会在注册表上述路径中查询所有的映像劫持子键,如果存在和该程序名称完全相同子键,就查询对应子健中包含"dubugger"键值名,并用其指定程序路径来代替原始程序...Autoruns只能检测到ActiveScriptEventConsumer和CommandLineEventConsumer操作,可以理解为上述对进程和注册表监视操作无法识别 查杀: 1、清除后门...和powershell.exe进程启动参数 (3)bitsadmin bitsadmin.exe是windows自带可用于创建下载或上载作业并监视其进度,bistadmin可以指定下载成功之后要进行什么命令...PAM配置可分为四个参数: 模块类型、控制标记、模块路径、模块参数,例如: session required pam_selinux.so open 上面提到sshd软链接后门利用PAM机制达到任意密码登录

3.1K10

从 Azure AD 到 Active Directory(通过 Azure)——意外攻击路径

日志记录和检测 从 2020 年初开始,无法通过设置“Azure 资源访问管理”位(通过 Azure AD 门户或以编程方式)检查 Azure AD 帐户。...当我遍历我攻击链时,似乎没有任何此类活动明确记录(在 Office 365、Azure AD 或 Azure 日志中)。无法在 Azure AD 中检测此配置 - 没有可查询帐户属性。...当我通过 Azure AD 到 Azure 访问提升时,我试图确定一个我可以发出警报但无法发出警报明确事件。...此外,我担心这是 Microsoft 云客户场景:无法检测、无法修复,并且最终无法阻止,因为如果 Azure AD 全局管理员帐户暴露,则没有真正门可锁定。...检测要点: 无法使用 PowerShell、门户或其他方法检测 Azure AD 用户帐户上此设置。

2.5K10

常规安全检查阶段 | Windows 应急响应

通过添加新定时任务,启动恶意脚本、powershell或者其他命令行语句来达到权限维持或者扩散目的 排查计划任务开始前,需要先开启计划任务记录,以防相关任务未记录导致无法排查 此处计划任务建议主要以...日志导出到xxx.evtx 根据常用查询参数,编写了部分查询命令,可以自行根据想要信息更改参数 需要注意是/q后跟为XPath格式查询语句,内容非常多,此处只是列举部分常规排查会用得到参数 展示内容一般比较多...view=powershell-7.2 用于较新版本 Windows PowerShell(从 Windows PowerShell 3.0 开始) 通过 Windows 事件日志 API(Event...默认情况下并不记录时间,无法像 Linux 那样通过配置环境变量方法让已经记录命令显示时间 经过测试,重启后不会删除记录 默认情况下 powershell 日志中记录信息不是很有帮助,这里就不展示了...这些修改通常是通过Shim引擎来实现,Shim引擎会拦截和修改应用程序API调用。

67810

自媒体创作利器:混剪如何快速找到对应画面?(多套方案)

对于从事影视剪辑同学来说,能快速通过一个画面找到原片中出现位置,将大大提升视频剪辑效率 本篇文章将聊聊常见可行方案 1、以图搜索 我们对影视画面进行截图后,直接将图片上传到下面这些网站,网站会返回截图相关结果...,这里通过参数 --prompt 指定为简体中文 import os import fnmatch, shutil # 使用whisper.cpp项目将当前目录下【所有视频语音】转为文字 # 获取当前目录下所有的视频文件...\\ggml-medium.bin -f {video_file} --prompt "简体中文"' os.system(command) 以 windows 添加 alias 为例 编辑 Microsoft.PowerShell_profile.ps1...文件,以函数形式添加一个 alias,然后重启 PowerShell 即可 # SP文件目录:C:\Users\wnn\Documents\WindowsPowerShell\Microsoft.PowerShell_profile.ps1...然后通过台词检索寻找对应画面 如果你觉得文章还不错,请大家 点赞、分享、留言 下,因为这将是我持续输出更多优质文章最强动力!

22510

自媒体创作利器:混剪如何快速找到对应画面?(多套方案)

对于从事影视剪辑同学来说,能快速通过一个画面找到原片中出现位置,将大大提升视频剪辑效率 本篇文章将聊聊常见可行方案 1、以图搜索 我们对影视画面进行截图后,直接将图片上传到下面这些网站,网站会返回截图相关结果...,这里通过参数 --prompt 指定为简体中文 import os import fnmatch, shutil # 使用whisper.cpp项目将当前目录下【所有视频语音】转为文字 # 获取当前目录下所有的视频文件...\\ggml-medium.bin -f {video_file} --prompt "简体中文"' os.system(command) 以 windows 添加 alias 为例 编辑 Microsoft.PowerShell_profile.ps1...文件,以函数形式添加一个 alias,然后重启 PowerShell 即可 # SP文件目录:C:\Users\wnn\Documents\WindowsPowerShell\Microsoft.PowerShell_profile.ps1...然后通过台词检索寻找对应画面 如果你觉得文章还不错,请大家 点赞、分享、留言 下,因为这将是我持续输出更多优质文章最强动力!

20510

利用资源约束委派进行提权攻击分析

S4U2Proxy S4U2Self (协议转换): 上图中用户是通过Kerberos协议与服务A进行认证,而当用户以其他方式(如NTLM认证,基于表单认证等方式)与Web服务器进行认证后,用户是无法向...通过S4U2Self获得服务票据被标志为可转发时,该票据可以在接下来S4U2Proxy中被使用,而不可转发TGS是无法通过S4U2Proxy转发到其他服务进行传统约束委派认证。...为了弄清楚连接后拒绝访问原因,我们必须先明白Powershell是在会话中是如何工作。 在PSSession中,Powershell通过委派用户凭证方式让用户在远程计算机上执行任务。...可以看到,Rubeus已经无法通过S4U2Proxy为Administrator用户请求服务。...通过研判现网攻击技术发展方向,以攻促防,为风险识别及威胁对抗提供决策支撑,全面提升安全防护能力。 内容编辑:M01N Team 宋仁杰 责任编辑:肖晴

2.7K20
领券