服务注册后门

windows服务注册

一、前提知识

Windows 系统服务的注册表位置主要在 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services 下,每个服务对应一个子项,包含服务的详细配置。

注册表位置概览

Windows 系统服务的核心注册表路径为 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,在该路径下,每个已安装的服务都有一个独立的子项,子项名称通常与服务的内部名称一致,而非显示名称。通过这个注册表项,可以查看和修改服务的详细信息,包括启动类型、可执行路径、登录账户等

关键键值说明

在每个服务的子项下,常见的键值包括:

  • DisplayName:服务在服务管理器中显示的名称。
  • Description:服务描述信息。
  • ImagePath:服务可执行文件的完整路径。
  • ObjectName:服务运行的账户(如 LocalSystem、NetworkService)。
  • ErrorControl:错误控制级别。
  • Start:启动类型,数值对应如下:
  • 0 = Boot(系统启动)
  • 1 = System(系统驱动)
  • 2 = Automatic(自动启动)
  • 3 = Manual(手动启动)
  • 4 = Disabled(禁用)
  • Type:服务类型,如 WIN32_OWN_PROCESS、WIN32_SHARE_PROCESS 等

通过在注册表中注册恶意服务并设置为自启动的方式来进行持久化

服务注册至少需要本地管理组权限。还需要注意SC 命令需要等号后面接空格在加参数

#sc create pentestlab binpath= "cmd.exe /k C:\temp\pentestlab.exe" start="auto" obj="LocalSystem"

#sc start pentestlab #立即启动服务
posted @ 2026-06-19 13:39  Doll_Marker  阅读(22)  评论(0)    收藏  举报