未引用的服务路径 ASUS GameSDK
wmic service get name,displayname,pathname,startmode | findstr /i "auto" | findstr /i /v "c:\windows\\" | findstr /i /v """
C:\>sc qc "GameSDK Service"
[SC] QueryServiceConfig OPERAZIONI RIUSCITE
NOME_SERVIZIO: GameSDK Service
TIPO : 10 WIN32_OWN_PROCESS
TIPO_AVVIO : 2 AUTO_START
CONTROLLO_ERRORE : 1 NORMAL
NOME_PERCORSO_BINARIO : C:\Program Files (x86)\ASUS\GameSDK Service\GameSDK.exe
GRUPPO_ORDINE_CARICAMENTO :
TAG : 0
NOME_VISUALIZZATO : GameSDK Service
DIPENDENZE :
SERVICE_START_NAME : LocalSystem
如果攻击者已经入侵系统,且当前用户拥有对 "C:\Program Files (x86)\ASUS" 文件夹或 "C:" 的写入权限,攻击者可以分别将自己的 "Program.exe" 或 "GameSDK.exe" 文件放置到这些位置。当服务启动时,便会运行恶意文件,而非原始的 "GameSDK.exe"。
攻击者可以在系统上提升自身权限。