Msfvenom等でリバースシェル(exe, ps1, dll, http, https, tcp, (dns), (smb), x86/x64, Starger/Non- Stager) AppLockerがある MsBuild, InstallUtil※, rundll32※, regsvr32, etc AVがリバースシェルをブロック カスタムマルウェア(Downloader, ビット操作でシェルコードを暗号化)、Shellter等のEvasion Framework、Kill AV (権限があれば) EDRがブロック RDPユーザ作成 (権限が必要だけどできれば最強)、自作リバースシェルを使う(後述)、あとは根気 Rubeus等のPostExploitがブ ロックされる そもそもRubeusやMimikatz、C2に依存しない。Impacket等で割と代替手段がある(psexec, getTGT, ticketer, secretsDump (dcsync), etc)。他にもカスタムmimikatz、カスタムPsExec 自分の思考回路を雑にまとめた、細かい説明は省略 ※Offensive Security Articles Vol.1、4章 Living Off the Land 攻撃の紹介