
Microsoft Signed PowerShell scripts
Microsoft द्वारा हस्ताक्षरित PowerShell स्क्रिप्ट
C:\ProgramData\Microsoft\Windows Defender Advanced Threat Protection\DataCollection में उपलब्ध सभी हस्ताक्षरित स्क्रिप्ट की सूची
डिफ़ॉल्ट रूप से फ़ाइलों तक पहुँचा नहीं जा सकता। आपको TrustedInstaller विशेषाधिकार की आवश्यकता है।
https://github.com/Mr-Un1k0d3r/EDRs/blob/main/elevate_to_system_or_trustedinstaller.c
> elevate trusted
[GetProcByPID] Process winlogon.exe PID is 1640
[ElevateSystem] ImpersonateByPID(SYSTEM) succeeded.
[GetTrustedInstallerPID] QueryServiceStatusEx need 36 bytes.
[GetTrustedInstallerPID] TrustedInstaller Service PID is 14108
[ElevateTrustedInstaller] ImpersonateByPID(TrustedInstaller) succeeded.
[main] (SYSTEM) Token HANDLE 0x00000000000000AC.
[main] (TrustedInstaller) Token HANDLE 0x00000000000000D8.
[CreateProcessImpersonate] MultiByteToWideChar need 8 bytes.
नया स्पॉन किया गया cmd.exe फ़ोल्डर ब्राउज़ करने के लिए उपयोग किया जा सकता है।
आप रजिस्ट्री में क्वेरी कर सकते हैं:
import-module .\2495bc93-83e1-44f8-a623-46ad2323ee99.ps1
Get-RegistryValue -RegistryLocation HKLM\SYSTEM\CurrentControlSet\Services\sense -RegistryKey Start
0
2