自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

如何使用Backstab終止受保護(hù)的進(jìn)程

安全 數(shù)據(jù)安全
Backstab是一款功能強(qiáng)大的安全研究工具,在該工具的幫助下,廣大研究人員可以輕松終止那些受反惡意軟件產(chǎn)品保護(hù)的進(jìn)程。

[[417575]]

關(guān)于Backstab

Backstab是一款功能強(qiáng)大的安全研究工具,在該工具的幫助下,廣大研究人員可以輕松終止那些受反惡意軟件產(chǎn)品保護(hù)的進(jìn)程。

當(dāng)你拿到了目標(biāo)設(shè)備的本地管理員憑證之后,你發(fā)現(xiàn)EDR仍然“在線”,該怎么辦呢?卸載鉤子或者直接系統(tǒng)調(diào)用針對(duì)EDR也無(wú)法起作用,又該怎么辦呢?沒(méi)錯(cuò),我們?yōu)楹尾恢苯咏K止相關(guān)進(jìn)程呢?

Backstab這款工具能夠通過(guò)利用sysinternals的進(jìn)程管理驅(qū)動(dòng)器(ProcExp)終止受反惡意軟件產(chǎn)品保護(hù)的進(jìn)程,而這個(gè)驅(qū)動(dòng)器是由微軟簽名的。

工具運(yùn)行機(jī)制

ProcExp有一個(gè)在啟動(dòng)時(shí)加載的帶簽名的內(nèi)核驅(qū)動(dòng)器,而這個(gè)驅(qū)動(dòng)器將允許ProcExp終止那些即使作為管理員也無(wú)法終止的句柄。當(dāng)我們查看到UI時(shí),你可能無(wú)法終止受保護(hù)的進(jìn)程,但可以終止它的句柄,因?yàn)镻rocExp UI會(huì)指示內(nèi)核驅(qū)動(dòng)程序終止這些句柄。而Backstab能做到同樣的事情,只不過(guò)沒(méi)有提供UI。

Backstab會(huì)做哪些事情?

  • 將嵌入式驅(qū)動(dòng)器存儲(chǔ)至磁盤上;
  • 創(chuàng)建HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services;
  • 由于需要加載驅(qū)動(dòng)器,因此獲取SE_PRIVILEGE_ENABLED權(quán)限;
  • 使用NtLoadDriver加載驅(qū)動(dòng)器以避免創(chuàng)建服務(wù);
  • 創(chuàng)建的注冊(cè)表項(xiàng)被刪除(執(zhí)行期間服務(wù)不可見);
  • 通過(guò)DeviceIoControl與驅(qū)動(dòng)器通信;
  • 調(diào)用NtQuerySystemInformation實(shí)現(xiàn)進(jìn)程句柄枚舉;

工具下載

廣大研究人員可以使用下列命令將該項(xiàng)目源碼克隆至本地:

  1. git clone https://github.com/Yaxser/Backstab 

工具使用幫助

  1. Usage: backstab.exe <-n name || -p PID> [options]   
  2.  
  3. -n, 通過(guò)名稱選擇進(jìn)程,需包含.exe后綴 
  4.  
  5. -p, 通過(guò)PID選擇進(jìn)程 
  6.  
  7. -l, 列舉所有受保護(hù)進(jìn)程的句柄 
  8.  
  9. -k, 選擇要終止的受保護(hù)進(jìn)程的句柄 
  10.  
  11. -x, 選擇一個(gè)指定的句柄 
  12.  
  13. -d, 指定ProcExp提取路徑 
  14.  
  15. -s, 指定服務(wù)名稱注冊(cè)表鍵 
  16.  
  17. -u, 卸載ProcExp驅(qū)動(dòng)器 
  18.  
  19. -a, 添加SeDebugPrivilege 
  20.  
  21. -h, 顯示該幫助菜單 
  22.  
  23.   
  24.  
  25. Examples: 
  26.  
  27. backstab.exe -n cyserver.exe -k [kill cyserver] 
  28.  
  29. backstab.exe -n cyserver.exe -x E4C [Close handle E4C of cyserver] 
  30.  
  31. backstab.exe -n cyserver.exe -l [list all handles of cyserver] 
  32.  
  33. backstab.exe -p 4326 -k -d c:\\driver.sys [kill protected process with PID 4326, extract ProcExp driver to C:\ drive] 

項(xiàng)目地址

Backstab:【GitHub傳送門

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2010-06-04 14:31:59

Linux 查看進(jìn)程

2024-05-23 08:24:11

Android進(jìn)程開發(fā)

2010-06-13 15:17:16

Linux 查看進(jìn)程

2010-06-04 15:16:36

Linux 查看進(jìn)程

2019-04-19 14:00:55

Linuxkillall命令

2022-12-06 17:32:18

2022-08-16 08:19:04

Sentinel微服務(wù)

2011-05-25 09:29:33

Lodsys侵權(quán)iOS

2009-01-15 09:32:59

破產(chǎn)保護(hù)客戶量虧損

2022-02-28 09:19:12

MDK芯片軟件

2019-01-15 10:37:52

2017-05-16 11:14:00

VCHA集群負(fù)載

2023-02-27 17:36:33

LinuxSIGINT信號(hào)

2021-03-14 09:28:24

Linux Shell腳本

2018-12-03 11:05:20

內(nèi)存代碼Linux

2011-09-10 19:32:35

IISWeb應(yīng)用

2011-08-16 09:42:07

IISWeb應(yīng)用池工作進(jìn)程

2020-07-06 11:32:50

HTTPHTTP Header開發(fā)者

2018-09-12 07:32:23

開源亞馬遜共用條款

2023-04-12 10:02:27

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)