Registry

AutoRuns

وحدة من ملفات ال Registry اسمها AutoRun وبداخلها نقدر نشوف ايش البرامج الي تشتغل مع بداية تشغيل الجهاز. نقدر نبدأ بفحص AutoRun:

reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

نقدر نستخم accesschk.exe و نشوف وحدة من البرامج الكل يقدر يعدل عليه:

ننسخ ملف ال reverse shell مكانه:

شغل ال listener وسوي Restart للجهاز. عشان يضبط هذه العملية لازم ال admin يدخل على الجهاز عشان ترجع لك ال shell:

AlwaysInstallElevated

هي عبارة عن خاصية او function تخلي اليوزر العادي يشغل اي ملف MSI. خلونا نسوي check على AlwaysInstallElevated Keys:

من الصورة نقدر نشوف قيمة ال keys هي عبارة عن (0x1) والي تعني ان خاصية AlwaysInstallElevated فعالة. اول شي نسوي ملف MSI عن طريق msfvenom:

نقدر نشغل الملف ب msiexec ورح ترجع لنا Reverse shell:

Last updated

Was this helpful?