Neko (@Neko205)【笔记】老版本 windows 绕过火绒dump账密mimikatz密码提取 中发帖

这次内网渗透大哥通过泄漏的凭证拿到了vsphere服务器,因为在渗透的时候出了点问题所以我们需要尝试去获取一台虚拟机的访问凭证,但问题是设备被部署了火绒企业版,除非直接损坏目录否则无法手动关闭,也无法加白文件,导致手上的mimikatz无法运行,也没有免杀的工具… 
问题1 如何登入服务器
方案零 PE直接删除火绒
pass 我们没有火绒企业版安装包,无法复原 
方案一 轻松访问后门,添加管理员用户

oldschool…但碰壁了 

因为这台服务器在vsphere上所以我用了一个思路,在vsp上上传peiso镜像,将镜像挂载到服务器上重启进入pe环境,再去修改主机系统文件,将magnify.exe替换为cmd.exe,这样就可以在登入界面通过轻松访问按钮拉起cmd 
但是服务器有火绒,虽然成功拉起了system权限的cmd但所有的创建账号和修改Administrator密码的行为,以及通...
 
 
Back to Top