Slide 18
Slide 18 text
Tips4 様々な侵入方法・バックドアの作
り方を学ぼう
• 様々な侵入する方法を学ぶことが重要(主に横展開)
• 特にAV/EDRが動いている場合は、色々なやり方を試すことが重要
シナリオ 対応策
まずは定番 Msfvenom等でリバースシェル(exe, ps1, dll, http, https, tcp, (dns), (smb), x86/x64, Starger/Non-
Stager)
AppLockerがある MsBuild, InstallUtil※, rundll32※, regsvr32, etc
AVがリバースシェルをブロック カスタムマルウェア(Downloader, ビット操作でシェルコードを暗号化)、Shellter等のEvasion
Framework、Kill AV (権限があれば)
EDRがブロック RDPユーザ作成 (権限が必要だけどできれば最強)、自作リバースシェルを使う(後述)、あとは根気
Rubeus等のPostExploitがブ
ロックされる
そもそもRubeusやMimikatz、C2に依存しない。Impacket等で割と代替手段がある(psexec,
getTGT, ticketer, secretsDump (dcsync), etc)。他にもカスタムmimikatz、カスタムPsExec
自分の思考回路を雑にまとめた、細かい説明は省略
※Offensive Security Articles Vol.1、4章 Living Off the Land 攻撃の紹介