成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何使用Backstab終止受保護的進程

安全 數據安全
Backstab是一款功能強大的安全研究工具,在該工具的幫助下,廣大研究人員可以輕松終止那些受反惡意軟件產品保護的進程。

[[417575]]

關于Backstab

Backstab是一款功能強大的安全研究工具,在該工具的幫助下,廣大研究人員可以輕松終止那些受反惡意軟件產品保護的進程。

當你拿到了目標設備的本地管理員憑證之后,你發現EDR仍然“在線”,該怎么辦呢?卸載鉤子或者直接系統調用針對EDR也無法起作用,又該怎么辦呢?沒錯,我們為何不直接終止相關進程呢?

Backstab這款工具能夠通過利用sysinternals的進程管理驅動器(ProcExp)終止受反惡意軟件產品保護的進程,而這個驅動器是由微軟簽名的。

工具運行機制

ProcExp有一個在啟動時加載的帶簽名的內核驅動器,而這個驅動器將允許ProcExp終止那些即使作為管理員也無法終止的句柄。當我們查看到UI時,你可能無法終止受保護的進程,但可以終止它的句柄,因為ProcExp UI會指示內核驅動程序終止這些句柄。而Backstab能做到同樣的事情,只不過沒有提供UI。

Backstab會做哪些事情?

  • 將嵌入式驅動器存儲至磁盤上;
  • 創建HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services;
  • 由于需要加載驅動器,因此獲取SE_PRIVILEGE_ENABLED權限;
  • 使用NtLoadDriver加載驅動器以避免創建服務;
  • 創建的注冊表項被刪除(執行期間服務不可見);
  • 通過DeviceIoControl與驅動器通信;
  • 調用NtQuerySystemInformation實現進程句柄枚舉;

工具下載

廣大研究人員可以使用下列命令將該項目源碼克隆至本地:

  1. git clone https://github.com/Yaxser/Backstab 

工具使用幫助

  1. Usage: backstab.exe <-n name || -p PID> [options]   
  2.  
  3. -n, 通過名稱選擇進程,需包含.exe后綴 
  4.  
  5. -p, 通過PID選擇進程 
  6.  
  7. -l, 列舉所有受保護進程的句柄 
  8.  
  9. -k, 選擇要終止的受保護進程的句柄 
  10.  
  11. -x, 選擇一個指定的句柄 
  12.  
  13. -d, 指定ProcExp提取路徑 
  14.  
  15. -s, 指定服務名稱注冊表鍵 
  16.  
  17. -u, 卸載ProcExp驅動器 
  18.  
  19. -a, 添加SeDebugPrivilege 
  20.  
  21. -h, 顯示該幫助菜單 
  22.  
  23.   
  24.  
  25. Examples: 
  26.  
  27. backstab.exe -n cyserver.exe -k [kill cyserver] 
  28.  
  29. backstab.exe -n cyserver.exe -x E4C [Close handle E4C of cyserver] 
  30.  
  31. backstab.exe -n cyserver.exe -l [list all handles of cyserver] 
  32.  
  33. backstab.exe -p 4326 -k -d c:\\driver.sys [kill protected process with PID 4326, extract ProcExp driver to C:\ drive] 

項目地址

Backstab:【GitHub傳送門

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2010-06-04 14:31:59

Linux 查看進程

2024-05-23 08:24:11

Android進程開發

2010-06-13 15:17:16

Linux 查看進程

2010-06-04 15:16:36

Linux 查看進程

2019-04-19 14:00:55

Linuxkillall命令

2022-12-06 17:32:18

2009-01-15 09:32:59

破產保護客戶量虧損

2011-05-25 09:29:33

Lodsys侵權iOS

2022-08-16 08:19:04

Sentinel微服務

2019-01-15 10:37:52

2022-02-28 09:19:12

MDK芯片軟件

2017-05-16 11:14:00

VCHA集群負載

2018-09-12 07:32:23

開源亞馬遜共用條款

2018-12-03 11:05:20

內存代碼Linux

2025-06-16 05:10:00

2011-08-16 09:42:07

IISWeb應用池工作進程

2011-09-10 19:32:35

IISWeb應用

2020-07-06 11:32:50

HTTPHTTP Header開發者

2009-08-08 21:10:01

2023-02-27 17:36:33

LinuxSIGINT信號
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久高清免费视频 | 看a网站 | 在线播放国产视频 | 中文字幕亚洲视频 | 久久精品国产一区二区电影 | 天天综合网天天综合色 | 国产伦精品一区二区三区视频金莲 | 国产永久免费 | 91久操网| 亚洲欧美日韩在线不卡 | 亚洲精品九九 | 久久国产精品免费一区二区三区 | 日本高清aⅴ毛片免费 | 国产精品毛片av | 欧美炮房| 日韩欧美国产精品综合嫩v 一区中文字幕 | 久久久激情视频 | 国产丝袜av| 99pao成人国产永久免费视频 | 91免费看片 | 99热99| sese视频在线观看 | 亚洲精品视频一区二区三区 | 精品一区二区三区四区外站 | 午夜丰满寂寞少妇精品 | 日本欧美视频 | 日韩精品在线一区 | 国产亚洲精品久久久久动 | 欧美激情视频一区二区三区免费 | 国产精品久久久久久久午夜片 | 中文在线a在线 | 精品视频一区二区 | 亚洲精品成人网 | 亚洲第一网站 | 国产精品国产三级国产aⅴ中文 | 日韩在线一区二区 | 91成人精品视频 | 97免费视频在线观看 | 搞黄网站在线观看 | 成人激情视频免费观看 | 99精品视频网 |