Skip to content

Latest commit

 

History

History
76 lines (40 loc) · 2.08 KB

[红蓝公鸡队]-2023-7-17-添加用户的bof化实现.md

File metadata and controls

76 lines (40 loc) · 2.08 KB

添加用户的bof化实现

crisprss 红蓝公鸡队

红蓝公鸡队

微信号 LY_laboratory

功能介绍 收集各类网安知识,帮助萌新快速入门网络安全。包括但不限于web安全,挖src,代码审计,内网渗透,免杀,红队攻防,蓝队应急响应,溯源。


__发表于

收录于合集

声明 : 本公众号分享的安全工具和项目均来自互联网,仅提供安全研究和学习使用。若用于其他目的,使用者需要承包所有法律责任及相关连带责任,与本公众号和工具作者无关。特在此声明。

项目简介

通过反射DLL注入、Win API、C#、以及底层实现NetUserAdd方式实现BypassAV进行增加用户的功能,实现Cobalt Strike插件化

使用方式

结合cna使用,直接load cna然后选对应的UserAdd方式即可

总结

暂时先只支持x64
部分代码参考idiotc4t师傅,非常感谢师傅的分享 主要实现了四种方式:

  • 通过编写反射DLL实现API(NetUserAdd)添加用户
  • 通过编写反射DLL实现重新实现NetUserAdd底层封装(主要是利用MS-SAMR)进行用户添加
  • 通过微软提供C#利用活动目录创建用户方式,实现内存调用(execute-assembly)
  • 通过上传重写NetUserAdd底层实现添加用户的可执行程序实现添加用户

使用过程中第2和4种方式设置的用户默认是未启用状态,AV一般不会监控账户启用而会监控账户禁用,因此还需要net user 对应的账户名称 /active:yes

下载地址

**点击 下方名称进入公众号 **

回复 关键字【230717 】 获取下载链接

技术交流加下方vx

预览时标签不可点

微信扫一扫
关注该公众号

知道了

微信扫一扫
使用小程序


取消 允许


取消 允许

: , 。 视频 小程序 赞 ,轻点两下取消赞 在看 ,轻点两下取消在看