SharpNoPSExec是一款专为内网横向移动设计的工具,原理上是复用一些被禁用或停止的Windows 服务,一旦找到符合条件的服务,SharpNoPSExec 将服务的二进制路径替换为恶意负载,并将其启动。
实战中可先建立共享连接,再执行命令:SharpNoPSExec.exe --target=192.168.101.86 --payload="c:\windows\system32\cmd.exe /c notepad",如下图所示
运行后可见记事本notepad.exe进程以系统SYSTEM账户的权限启动
SharpMove是一款用于内网横向移动的工具,工具内部集合了WMI、DCOM、任务计划等方式实现远程主机命令执行。
实战中使用action参数指定create,在远程主机上创建用于启动进程的WMI,命令如下:
SharpMove.exe action=create computername=PC-20201112PLZR
command="C:\windows\system32\winver.exe"
amsi=true username=ivan1ee password=123456
为了更好地应对基于.NET技术栈的风险识别和未知威胁,dotNet安全矩阵星球从创建以来一直聚焦于.NET领域的安全攻防技术,定位于高质量安全攻防星球社区,也得到了许多师傅们的支持和信任,通过星球深度连接入圈的师傅们,一起推动.NET安全高质量的向前发展。经过运营团队成员商议一致同意给到师傅们最大优惠力度,只需129元就可以加入我们。
星球汇聚了各行业安全攻防技术大咖,并且每日分享.NET安全技术干货以及交流解答各类技术等问题,社区中发布很多高质量的.NET安全资源,可以说市面上很少见,都是干货。其中主题包括.NET Tricks、漏洞分析、内存马、代码审计、预编译、反序列化、webshell免杀、命令执行、C#工具库等等,后续还会倾力打造专刊、视频等配套学习资源,循序渐进的方式引导加深安全攻防技术提高以及岗位内推等等服务。