alphasec
PowerShell protip 0046
in 𝕏

Get-ScheduledTask|%{[pscustomobject]@{Name=$_.TaskName;Execute=$_.Actions.Execute;Args=$_.Actions.Arguments}}|Out-GridView - zapoluj na złośliwe zadania

tty1 · powershell
PS> Get-ScheduledTask|%{[pscustomobject]@{Name=$_.TaskName;Execute=$_.Actions.Execute;Args=$_.Actions.Arguments}}|Out-GridView
#Powershell#BlueTeam#ThreatHunting#Windows#Backdoor

Niezłym i w zasadzie dość oczywistym miejscem na umieszczenie backdoora w systemie Windows są zaplanowane zadania ( ang. scheduled tasks) czyli odpowiednik *nixowego crona. Wykorzystując cmdlet Get-ScheduledTask sprawnie je pobierzemy i następnie iterując po nich poobierzemy jedynie interesujące rzeczy czyli nazwę zadania, program i jego parametry. Na koniec dzięki Out-GridView wyświetlimy je w wygodnym, graficznym okienku. Zresztą, spójrzcie poniżej i zobaczcie czy jakieś zadanie nie rzuca się mocno w oczy.

Get-ScheduledTask|%{[pscustomobject]@{Name=$_.TaskName;Execute=$_.Actions.Execute;Args=$_.Actions.Arguments}}|Out-GridView - zapoluj na złośliwe zadania
← poprzedni protip 0045 ••• Wszystkie protipy następny → protip 0047
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: