123   3  /  3  页   跳转

[原创] DEMO:绕过 AppLocker 执行任意程序

回复 20F baohe 的帖子

//
// MessageId: ERROR_ELEVATION_REQUIRED
//
// MessageText:
//
// The requested operation requires elevation.
//
#define ERROR_ELEVATION_REQUIRED         740L

想运行本身就需要通过 UAC 来提升权限的程序的话,还是要先通过 UAC 提升此程序的权限的(不然就成了可以绕过 UAC 的程序了)。
最后编辑FlowerCode 最后编辑于 2010-01-04 14:46:20
gototop
 

回复 21F FlowerCode 的帖子

禁止此程序的下面三个动作:

BypassRestrictions.exe
Access:Open service


BypassRestrictions.exe
Access:Open file search
Object:C:\WINDOWS\system32\rundll32.exe



BypassRestrictions.exe
Access:Injecting code into other processes
Object:CreateProcessAsUserW

结果:











最后编辑baohe 最后编辑于 2010-01-04 15:19:02
gototop
 

回复: DEMO:绕过 AppLocker 执行任意程序



引用:
原帖由 baohe 于 2010-1-4 15:18:00 发表
禁止此程序的下面三个动作:

BypassRestrictions.exe
Access:Open service


BypassRestrictions.exe
Access:Open file search
Object:C:\WINDOWS\system32\rundll32.exe



BypassRestrictions.exe
A......

没发现 AppLocker 有这么细化的权限控制,还请 baohe 大版主指教。
前两个操作应该是“打开文件”对话框自动调用的,后面一个是创建进程的操作。
gototop
 

回复: DEMO:绕过 AppLocker 执行任意程序



引用:
原帖由 FlowerCode 于 2010-1-4 15:23:00 发表
没发现 AppLocker 有这么细化的权限控制,还请 baohe 大版主指教。
前两个操作应该是“打开文件”对话框自动调用的,后面一个是创建进程的操作。
 



是的,APPLOCKER 确实没有这些控制。
gototop
 

回复:DEMO:绕过 AppLocker 执行任意程序

FC的帖子必须留名
gototop
 

回复:DEMO:绕过 AppLocker 执行任意程序

楼主能不能发个源码?
gototop
 
123   3  /  3  页   跳转
页面顶部
Powered by Discuz!NT