作家
登录

利用PowerShell代码注入漏洞绕过受限语言模式

作者: 来源: 2017-09-07 16:29:24 阅读 我要评论

另一种方法是体系中大年夜部分脚本和二进制都是catalog和Authenticode签名的。Catalog签名不是意味着剧本有内嵌的Authenticode签名,而是它的哈希存储在微软签名的catalog文件中。是以当微软更新时,老版本的哈希将会过时,将不再是被签名的了。如今,一个进击者也能将老的签名的catalog文件插入到catalog存储中。你不得不提权履行操作,关于这个,有很多办法可以绕过Device Guard UMCI。作为一个搜刮有马脚脚本的研究察,起重要寻找具有内嵌Authenticode签名的有马脚脚本(有字符串“SIG # Begin signature block”的提示)。Matt Nelson嗣魅这种bypass脚本存在。

六、申报

如不雅你找到了一种绕过,请将它上报给secure@microsoft.com ,你将获得一个CVE。PowerShell团队积极解决注入缺点,然则他们也主动解决用于影响代码履行的一些方法。

七、总结

尽管受限说话模式能有效的阻拦未签名代码的履行,PowerShell和它的签名过的模块或脚本照样有很多进击面。我鼓励每小我都来寻找更多的注入缺点,上报他们,经由过程官方的MSRC获得荣誉,并使得PowerShell生态变得加倍安然。同时欲望,PowerShell的代码作者要自我检视。

【编辑推荐】

  1. 若何确认Google用户的具体电子邮件地址(已提交Google马脚嘉奖筹划)
  2. 微软Word马脚:黑客可应用链接主动更新安装恶意软件
  3. 赛门铁低廉甜头安卓平台现恶意 app,无需代码就能定制
  4. 烽火18台系列之十五: 工控资产普查与马脚安然检测
  5. 应对安然马脚:若何将LFI变为RFI
【义务编辑:赵宁宁 TEL:(010)68476606】

  推荐阅读

  大数据可能「说谎」非结构化数据将呈现更丰富的世界

被忽视的非构造化数据 在2017年的下半年谈论大年夜数据似乎已经没有什么新意,甚职苄些令人生厌了,毕竟这个词在中国已经风行太久,形形色色的产品、平台和公司早已贴满了大年夜数据标签,>>>详细阅读


本文标题:利用PowerShell代码注入漏洞绕过受限语言模式

地址:http://www.17bianji.com/lsqh/37230.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)