Get-Command -Type Application - lista binarek z $env:PATH, by móc zapolować na LOLBiny niczym @0gtweet
tty1 · powershell
PS> Get-Command -Type Application
#Powershell#RedTeam#Hunting#LOLBin
cmdlet Get-Command (alias gcm) służy do pobrania listy dostępnych komend, włączając w to cmdlety, aliasy, funkcje, filtry, skrypty i aplikacje.
Może być wykorzystany również do pobrania komend o danym czasowniku:
Get-Command -Verb Invoke
rzeczowniku:
Get-Command -Noun Service
czy nawet posiadających dany parametr, np.:
Get-Command -ParameterName ComputerName
W naszym wypadku pobraliśmy po prostu listę wszystkich aplikacji, które znajdują się w katalogach zdefiniowanych zmienną środowiskową PATH. Może się to przydać, by przyjrzeć się wybranym aplikacjom pod kątem #LOLBin - czyli czy niewinna, zaufana aplikacja może służyć do wykonania nieuprawnionej operacji (np. uruchomienie kodu, pobranie czegoś z Internetu etc.).
Przydatne linki
▸
twitter.com/0gtweet/status/1493963591745220608
wlrmdr.exe
web ↗
▸
twitter.com/0gtweet/status/1397127604281479168
tttracer.exe
web ↗
▸
twitter.com/0gtweet/status/1412304928589156353
zmienna środowiskowa comspec
web ↗
▸
twitter.com/0gtweet/status/1397199297314267138
ttdinject.exe
web ↗
▸
twitter.com/0gtweet/status/1391302320521203712
resmon.exe + zmienne środowiskowe
web ↗
▸
twitter.com/0gtweet/status/1417035464138178562
control.exe
web ↗
▸
twitter.com/0gtweet/status/1581185123218690048
tpmtool.exe
web ↗
▸
twitter.com/0gtweet/status/1583356502340870144
setres.exe
web ↗