alphasec
PowerShell protip 0074
in 𝕏

Get-Command -Type Application - lista binarek z $env:PATH, by móc zapolować na LOLBiny niczym @0gtweet

tty1 · powershell
PS> Get-Command -Type Application
#Powershell#RedTeam#Hunting#LOLBin

cmdlet Get-Command (alias gcm) służy do pobrania listy dostępnych komend, włączając w to cmdlety, aliasy, funkcje, filtry, skrypty i aplikacje.

Może być wykorzystany również do pobrania komend o danym czasowniku:

Get-Command -Verb Invoke

rzeczowniku:

Get-Command -Noun Service

czy nawet posiadających dany parametr, np.:

Get-Command -ParameterName ComputerName

W naszym wypadku pobraliśmy po prostu listę wszystkich aplikacji, które znajdują się w katalogach zdefiniowanych zmienną środowiskową PATH. Może się to przydać, by przyjrzeć się wybranym aplikacjom pod kątem #LOLBin - czyli czy niewinna, zaufana aplikacja może służyć do wykonania nieuprawnionej operacji (np. uruchomienie kodu, pobranie czegoś z Internetu etc.).

Przydatne linki

twitter.com/0gtweet/status/1493963591745220608 wlrmdr.exe web ↗ twitter.com/0gtweet/status/1397127604281479168 tttracer.exe web ↗ twitter.com/0gtweet/status/1412304928589156353 zmienna środowiskowa comspec web ↗ twitter.com/0gtweet/status/1397199297314267138 ttdinject.exe web ↗ twitter.com/0gtweet/status/1391302320521203712 resmon.exe + zmienne środowiskowe web ↗ twitter.com/0gtweet/status/1417035464138178562 control.exe web ↗ twitter.com/0gtweet/status/1581185123218690048 tpmtool.exe web ↗ twitter.com/0gtweet/status/1583356502340870144 setres.exe web ↗
← poprzedni protip 0073 ••• Wszystkie protipy następny → protip 0075
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: