Registry
AutoRuns
وحدة من ملفات ال Registry اسمها AutoRun وبداخلها نقدر نشوف ايش البرامج الي تشتغل مع بداية تشغيل الجهاز. نقدر نبدأ بفحص AutoRun:
reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
نقدر نستخم accesschk.exe و نشوف وحدة من البرامج الكل يقدر يعدل عليه:

ننسخ ملف ال reverse shell مكانه:

شغل ال listener وسوي Restart للجهاز. عشان يضبط هذه العملية لازم ال admin يدخل على الجهاز عشان ترجع لك ال shell:

AlwaysInstallElevated
هي عبارة عن خاصية او function تخلي اليوزر العادي يشغل اي ملف MSI. خلونا نسوي check على AlwaysInstallElevated Keys:

من الصورة نقدر نشوف قيمة ال keys هي عبارة عن (0x1) والي تعني ان خاصية AlwaysInstallElevated فعالة. اول شي نسوي ملف MSI عن طريق msfvenom:
نقدر نشغل الملف ب msiexec ورح ترجع لنا Reverse shell:

Last updated
Was this helpful?