黑客24小时在线接单的网站

黑客24小时在线接单的网站

如何使用Backstab终止受保护的进程

有关Backstab

Backstab是一款功能齐全的安全性研究工具,在该工具的幫助下,众多研究工作人员可以轻轻松松终止这些受反恶意软件商品维护的过程。

当你取得了总体目标机器设备的当地管理人员凭据以后,你发觉EDR依然“线上”,应该怎么办呢?卸载掉勾子或是立即系统进程对于EDR也没法起功效,又怎么办呢?没有错,大家为什么不立即终止有关过程呢?

Backstab这款工具可以根据运用sysinternals的进程管理控制器(ProcExp)终止受反恶意软件商品维护的过程,而这一控制器是由微软公司签字的。

工具运行机制

ProcExp有一个在运作时载入的带昵称的核心控制器,而这一控制器将容许ProcExp终止这些即使做为管理人员也没法终止的句柄。在我们查询到UI时,你也许没法终止受保障的过程,但可以终止它的句柄,由于ProcExp UI会标示核心驱动软件终止这种句柄。而Backstab能保证一样的事儿,只不过是沒有给予UI。

Backstab会做什么事儿?

  • 将内嵌式控制器储存至硬盘上;
  • 建立HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services;
  • 因为必须载入控制器,因而获得SE_PRIVILEGE_ENABLED管理权限;
  • 应用NtLoadDriver载入控制器以防止建立服务项目;
  • 建立的注册表项被删掉(实行期内服务项目不由此可见);
  • 根据DeviceIoControl与控制器通讯;
  • 启用NtQuerySystemInformation完成过程句柄枚举类型;

工具免费下载

众多研究工作人员可以应用以下指令将该新项目源代码复制至当地:

  • gitclonehttps://github.com/Yaxser/Backstab
  • 工具应用协助

  • Usage:backstab.exe<-nname||-pPID>[options]
  • -n,根据名字挑选过程,需包括.exe后缀名
  • -p,根据PID挑选过程
  • -l,例举全部受维护过程的句柄
  • -k,挑选要终止的受维护过程的句柄
  • -x,挑选一个选定的句柄
  • -d,特定ProcExp获取途径
  • -s,特定服务项目名字注册表文件键
  • -u,卸载掉ProcExp驱动器
  • -a,加上SeDebugPrivilege
  • -h,表明该协助菜单栏
  • Examples:
  • backstab.exe-ncyserver.exe-k[killcyserver]
  • backstab.exe-ncyserver.exe-xE4C[ClosehandleE4Cofcyserver]
  • backstab.exe-ncyserver.exe-l[listallhandlesofcyserver]
  • backstab.exe-p4326-k-dc:\\driver.sys[killprotectedprocesswithPID4326,extractProcExpdrivertoC:\drive]
  • 新项目详细地址

    Backstab:【GitHub传送器】

    • 评论列表:
    •  双笙谷夏
       发布于 2022-05-29 16:08:54  回复该评论
    • xser/Backstab工具应用协助Usage:backstab.exe<-nname||-pPID>[options]-n,根据名字挑选过程,需包括.exe后缀名-p,根据PID挑选过程-l,例举全部受维护过程的句柄-k,挑选要终止的受维护过程的句柄-x,挑选一个选定的句柄-d,
    •  夙世艳鬼
       发布于 2022-05-29 12:16:13  回复该评论
    • ver.exe-xE4C[ClosehandleE4Cofcyserver]backstab.exe-ncyserver.exe-l[listallhandlesofcyserver]backstab.exe-p4326-k-dc:\\driver.sys[killprotectedproces
    •  离鸢各空
       发布于 2022-05-29 09:22:32  回复该评论
    • 建立HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services; 因为必须载入控制器,因而获得SE_PRIVILEGE_ENA
    •  泪灼望喜
       发布于 2022-05-29 05:02:33  回复该评论
    • 询到UI时,你也许没法终止受保障的过程,但可以终止它的句柄,由于ProcExp UI会标示核心驱动软件终止这种句柄。而Backstab能保证一样的事儿,只不过是

    发表评论:

    Powered By

    Copyright Your WebSite.Some Rights Reserved.