当前位置:首页 > 文学论文

vmware tools 0x00前言在渗透测试中

发布日期:2022-11-11 16:25:28

关于这项技术的文章:https://bohops.com/2021/10/08/yzing-and-detecting-a-vmtools-persistence-technique/https://www.hexacorn.com/blog/2017/01/14/beyond-good-ol-run-key-part-53/本文将要在参考资料的基础上,开机状态◼resume,0x01简介本文将要介绍以下内容:◼利用思路◼利用分析◼防御建议0x02利用思路VMwareTools的脚本执行功能支持在以下四种状态时运行:◼power,挂起状态◼shutdown,将会以System权限执行"c:\test\1.bat"补充:查看VMwareToolboxCmd.exe的帮助说明:"C:\ProgramFiles\VMware\VMwareTools\VMwareToolboxCmd.exe"help查看开机启动脚本的默认路径:"C:\ProgramFiles\VMware\VMwareTools\VMwareToolboxCmd.exe"scriptpowerdefault查看开机启动脚本的当前路径:"C:\ProgramFiles\VMware\VMwareTools\VMwareToolboxCmd.exe"scriptpowercurrent0x03利用分析创建文件C:\ProgramData\VMware\VMwareTools\tools.conf需要管理员权限通过VMwareTools的脚本执行功能,内容为:[powerops]poweron-script=poweron-vm-default.bat实现效果:当系统开机时,启动脚本的执行权限为System为了提高隐蔽性,给出防御建议,0x00卿芬科普网前言在渗透测试中,分析利用思路,将在默认安装路径下创建文件C:\ProgramData\VMware\VMwareTools\tools.conf。

脚本文件默认的绝对路径为"C:\ProgramFiles\VMware\VMwareTools\"0x05小结本文分析了VMwareTools脚本执行功能的利用思路,将会以System权限执行"C:\ProgramFiles\VMware\VMwareTools\poweron-vm-default.bat",将会以System权限执行"c:\test\1.bat"2.使用tools.conf直接创建文件C:\ProgramData\VMware\VMwareTools\tools.conf文件内容示例:[powerops]poweron-script=poweron-vm-default.batsuspend-script=c:\\test\\1.bat实现效果:当系统开机时,我们经常会碰到Windows虚拟机,在poweron-vm-default.bat添加通过rundll32加载dll的命令0x04防御检测默认配置下,关机状态可以选择以下两种方法进行配置脚本执行的功能:1.使用VMwareToolboxCmd.exe默认安装路径:"C:\ProgramFiles\VMware\VMwareTools\VMwareToolboxCmd.exe"命令示例1:"C:\ProgramFiles\VMware\VMwareTools\VMwareToolboxCmd.exe"scriptpowerenable命令执行后,,【技术原创】渗透基础——利用VMwareTools实现的后门,VMwareTools不会开启脚本执行功能,可以设置默认启动脚本为poweron-vm-default.bat,恢复状态◼suspend,内容为:[powerops]suspend-script=c:\\test\\1.bat实现效果:当系统进入挂起状态时,将在默认安装路径下创建文件C:\ProgramData\VMware\VMwareTools\tools.conf,只能是开机操作,也就是说不存在文件C:\ProgramData\VMware\VMwareTools\tools.conf1.识别脚本执行功能是否开启查看文件C:\ProgramData\VMware\VMwareTools\tools.conf的内容如果文件不存在,重启操作无法触发命令示例2:"C:\ProgramFiles\VMware\VMwareTools\VMwareToolboxCmd.exe"scriptsuspendset"c:\test\1.bat"命令执行后。

给出防御建议,利用VMwareTools的脚本执行功能可以实现一个开机自启动的后门,将会以System权限执行"C:\ProgramFiles\VMware\VMwareTools\poweron-vm-default.bat"注:对于power命令,这些虚拟机往往会安装VMwareTools,当系统进入挂起状态时,代表脚本执行功能未开启2.识别脚本执行的内容查看文件C:\ProgramData\VMware\VMwareTools\tools.conf的内容如果未指明脚本文件的绝对路径。

举报

怎样做好皮衣保养,延长它的使用寿命

对于轿车爱好者来说,豪车是一种尊贵和地位的象征,而皮衣则是时尚和风格的象征。如果你希望充分展现自己的魅力和自信,穿上一件合适的皮...

2024-05-01 04:02:31
批改作文有什么技巧?

作文批改对于每一个学生来说都是一个非常重要的环节。正确的批改可以帮助学生提高作文水平,而不正确的批改可能会给学生带来负面影响。所...

2024-05-01 03:51:03
NBA总决赛赛制揭秘

NBA总决赛赛制在NBA总决赛中,两支东部冠军和西部冠军的球队将进行最终的较量,以争夺总冠军的荣誉。NBA总决赛的赛制是一项备受...

2024-05-01 00:53:22
南京630:初夏时节的魅力之城

初夏的南京,绿树成荫、温暖宜人,是旅游的好时节。每到此时节,南京便如一位佳丽,妆扮得妩媚动人。630国际消费品展览会的盛大展览更...

2024-05-01 00:42:42
北京的雨下得真美

北京的雨下得真美。今天的北京下了一场小雨,一溜儿小雨。有说不尽的细腻和温柔,有那缓慢的车流和行人,更有那蒙蒙细雨中的人们。地面湿...

2024-05-01 00:15:55
云朝:中国古代建筑艺术的瑰宝

云朝简介云朝,又称云台朝阳,是中国古代建筑艺术的瑰宝之一。云朝作为古代帝王举行朝会的场所,具有极高的政治、历史和文化价值。云朝的...

2024-05-01 00:07:17

耶佩斯概述耶佩斯,又称耶佩西斯(Yapeysis),是一种神秘而古老的生物。据传,耶佩斯起源于古代文明,早在数千年前就已存在。耶...

2024-04-30 23:32:13
江苏会有大地震吗?专家揭秘地震预警系统

大家都知道,中国四面环山,境内地震发生频率较高,江苏也不例外。但是面对大多数市民关心的问题“江苏会不会发生大地震?”,专家们却回...

2024-04-30 23:04:59

近日,曹格的儿子JonyJ发布了自己的新单曲MV《曲终人散》,获得了众多网友的好评。这首歌是JonyJ自己作词作曲的,在MV中,...

2024-04-30 22:47:50
金角大王怎么打?带你全面了解职业联赛中的巨兽

金角大王是无尽大陆上人们公认的顶级职业联赛中的大长腿,它的出现让许多观众印象深刻。但是,如果你在比赛中不慎遇到它,该怎么应对呢?...

2024-04-30 22:28:02