服务注册后门
windows服务注册
一、前提知识
Windows 系统服务的注册表位置主要在 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services 下,每个服务对应一个子项,包含服务的详细配置。
注册表位置概览
关键键值说明
在每个服务的子项下,常见的键值包括:
- DisplayName:服务在服务管理器中显示的名称。
- Description:服务描述信息。
- ImagePath:服务可执行文件的完整路径。
- ObjectName:服务运行的账户(如 LocalSystem、NetworkService)。
- ErrorControl:错误控制级别。
- Start:启动类型,数值对应如下:
- 0 = Boot(系统启动)
- 1 = System(系统驱动)
- 2 = Automatic(自动启动)
- 3 = Manual(手动启动)
- 4 = Disabled(禁用)
- Type:服务类型,如 WIN32_OWN_PROCESS、WIN32_SHARE_PROCESS 等
通过在注册表中注册恶意服务并设置为自启动的方式来进行持久化
服务注册至少需要本地管理组权限。还需要注意SC 命令需要等号后面接空格在加参数
#sc create pentestlab binpath= "cmd.exe /k C:\temp\pentestlab.exe" start="auto" obj="LocalSystem"
#sc start pentestlab #立即启动服务
本文来自博客园,作者:Doll_Marker,转载请注明原文链接:https://www.cnblogs.com/dollaikun/p/20651018

浙公网安备 33010602011771号