图书目录

目录

本书源码

第1章Windows基础知识

1.1用户权限

1.1.1管理用户账号

1.1.2远程登录连接

1.2命令提示符

1.2.1执行系统命令

1.2.2部署后门账户

1.3注册表

1.3.1键值结构

1.3.2管理RDP

1.3.3克隆账户

1.4入门PowerShell

1.4.1PowerShell命令

1.4.2PowerShell脚本

1.5文件权限

1.5.1NTFS基础

1.5.2管理权限

1.6常用工具

1.6.1Sysinternals工具箱

1.6.2Autoruns检测自启动项目

1.6.3Process Explorer检测恶意进程

1.6.4Process Monitor监控进程行为

1.6.5System Informer查看进程

第2章常见的持久化控制技术

2.1构建测试程序

2.2开机自启动目录

2.2.1开机自启动目录的原理

2.2.2检测和清除开机自启动目录

2.3PowerShell配置文件

2.3.1PowerShell自启动文件的原理

2.3.2检测和清除PowerShell自启动文件

2.4自启动注册表

2.4.1自启动注册表的原理

2.4.2检测和清除自启动注册表

2.5自启动登录脚本

2.5.1登录脚本启动原理

2.5.2检测和清除自启动登录脚本

2.6屏幕保护自启动

2.6.1屏幕保护自启动原理

2.6.2检测和清除屏幕保护自启动

第3章通过DLL劫持实现持久化控制

3.1初识DLL

3.1.1编写第1个DLL文件

3.1.2Windows DLL加载机制

3.1.3DLL劫持的基本原理

3.2实践: 劫持ChatBox实现持久化控制

3.2.1分析ChatBox软件中的DLL依赖

3.2.2基于msfvenom生成DLL文件

3.2.3获取反弹Shell实现持久化控制

3.3检测与防御DLL劫持

3.3.1检测DLL劫持的方法

3.3.2防御DLL劫持的策略

第4章通过COM劫持实现持久化控制

4.1COM劫持的基本原理 

4.2构建COM劫持实验环境

4.2.1编写COM组件

4.2.2注册COM组件

4.2.3调用COM组件

4.3实现COM劫持的方法

4.4检测COM劫持的技术

第5章基于任务计划实现持久化控制

5.1任务计划基础知识

5.1.1通过图形界面配置任务计划

5.1.2通过命令行工具配置任务计划

5.2配置任务计划实现持久化控制

5.2.1配置基本任务计划

5.2.2配置多重操作的任务计划

5.3检测和清除恶意任务计划

第6章基于服务实现持久化控制

6.1服务基础知识

6.1.1通过可视化界面配置服务

6.1.2通过命令行工具新建服务

6.2配置服务实现持久化控制

6.3检测和清除恶意服务

第7章基于WMI事件订阅的持久化控制

7.1WMI基础知识

7.1.1访问WMI数据的方式

7.1.2WMI命名空间

7.1.3WMI类的概念

7.1.4WMI类的属性

7.1.5WMI类的方法

7.2WMI事件订阅机制概述

7.3WMI永久订阅的持久化控制

7.4检测与清除恶意WMI事件订阅

第8章基于特殊DLL文件实现持久化控制

8.1AppCert DLL持久化攻防

8.1.1配置AppCert DLL以实现持久化

8.1.2检测和清除恶意AppCert DLL

8.2AppInit DLL持久化攻防

8.2.1配置AppInit DLL以实现持久化

8.2.2检测和清除恶意AppInit DLL

8.3Netsh Helper DLL持久化攻防

8.3.1配置Netsh Helper DLL以实现持久化

8.3.2检测和清除恶意Netsh Helper DLL

第9章基于特殊注册表配置的持久化控制

9.1IFEO持久化攻防

9.1.1注入Debugger值

9.1.2触发Silent Process Exit

9.1.3注入Verifier DLL值

9.2WinLogon持久化攻防

9.2.1配置WinLogon的持久化控制

9.2.2检测和消除WinLogon持久化控制

9.3Time Providers持久化攻防

9.3.1配置Time Providers的持久化控制

9.3.2检测和清除Time Providers的持久化控制

9.4Port Monitors持久化攻防

9.4.1配置Port Monitors的持久化控制

9.4.2检测和清除Port Monitor的持久化控制

第10章基于LAS的持久化控制

10.1基于认证包的持久化控制

10.1.1配置认证包的持久化控制

10.1.2检测和清除认证包的持久化控制

10.2基于安全包的持久化控制

10.2.1配置安全包的持久化控制

10.2.2检测和清除安全包的持久化控制

10.3基于通知包的持久化控制

10.3.1配置通知包的持久化控制

10.3.2检测和清除通知包的持久化控制