Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
WMI 武器化入门(六)
netspi.com
| 博客 |
#powershell
|
#wmi
|
#defense-evasion
|
#persistence
|
#covert-storage
摘要
用 PowerShell 模块 Invoke-WMIFS 演示 WMI 隐蔽文件存储:新建自定义 WMIFS 类,把文件拆成 Base64 分块写进 WMI 仓储,自动探测单属性约 8000 字节的配额上限,实现免落盘的文件藏匿与取回。
发布时间
2017-04-20 00:00
收录时间
2026-09-20 06:06
原文 ↗
← 上一篇
让你安枕无忧的 SQL 注入
下一篇 →
WMI 武器化入门(五)
相关内容
博客
·
netspi.com
WMI 武器化入门(五)
WMI 也能像 SQL 一样挂触发器:由 Filter、Consumer、Binding 三件套组成事件订阅,检测到登录等事件即执行命令实现持久化;内部事件靠轮询可能漏触发,外部事件推送更可靠但种类有限。
博客
·
netspi.com
WMI 武器化入门(二)
用 Get-CimClass(或 Get-WmiObject -list)枚举系统上 1500 多个 WMI 类,按关键字筛选后深入查看 Win32_Process 等类的属性与方法,为后续武器化挑选合适的攻击面。
博客
·
netspi.com
Malicious Outlook Rules
演示在仅有域凭据而无工作站访问权限时,如何通过 Outlook 规则实现武器化:构造含 Start Application 动作的规则文件导入 Exchange,规则同步后在目标客户端自动执行载荷,附自动化脚本。
博客
·
netspi.com
利用第三方扩展实现 Azure 虚拟机命令执行——Salt Minion 篇
持有 extensions/write 权限的攻击者可部署指向恶意 Salt Master 的 Salt Minion 扩展,经 ZeroMQ(4505/4506)以 root 身份向目标 Azure VM 推送任意状态,实现隐蔽命令执行与持久化。
博客
·
netspi.com
利用第三方扩展实现 Azure 虚拟机命令执行——Chef 篇
持有 extensions/write 权限的攻击者可将 Azure VM 的 Chef 扩展指向恶意 Chef Server,借正常配置管理流量掩护实现隐蔽命令执行与持久化,是针对 Azure 虚拟机的低噪声攻击路径。
博客
·
netspi.com
利用嵌套应用认证绕过 Microsoft Entra 条件访问策略
NetSPI 发现通过 Nested App Authentication(BroCI)流程可绕过 Microsoft Entra 条件访问策略获取 Microsoft Graph API 访问令牌,主要作为钓鱼成功后的持久化手段;已上报 MSRC,微软定级为中危并已推送修复。
返回