Все слышали про PsExec и многие с ним работали)
Он позволяет нам локально повысить привелегии до SYSTEM 😇 или другого пользователя, выполнять команды удаленно. Администраторы держат его под рукой, чтобы в случае нештатной ситуации быстро настроить сломавшийся хост)
Выглядит удобно, еще и подписан сертификатом Microsoft.
Получается идеальный инструмент для
Lateral Movement 🧑💻 Хакеры и пентестеры часто используют PsExec или его аналоги psexec.py для продвижения по сети. Что для красных удобно - для синих шумно 🤔
Уже не первый разбор в котором описана работа PsExec.
Вспомним основные этапы его работы:
🔤 загрузка двоичного файла в ADMIN$
🔤 удаленное создание службы
🔤 удаленный запуск службы
🔤 проверка, что служба запущена
В статье упоминали про утилиту psexecsvc.py. Основное отличие от других реализаций - использование подписанного файла для службы PsExecSvc, что может позволить обойти сигнатурное обнаружение
#ttp@detectioneasy
#detection@detectioneasy