介绍
如果你是一名渗透测试人员并且喜欢摆弄 Windows,那么你可能读过 Raphael Mudge 的以下帖子:
在这篇文章中,他解释了 Windows 程序runas 的工作原理,以及**netonly标志如何允许创建本地标识与网络标识不同的进程(本地标识保持不变,而网络标识由 runas 使用的凭据表示)。
Cobalt Strike 提供了make_token命令来实现与**runas /netonly类似的结果。

img
如果您熟悉此命令,那么您可能遇到过 Beacon 创建的进程无法正确“继承”新令牌的情况。此命令的内部工作原理相当模糊,在 Google 上搜索“make_token cobalt strike”之类的内容并不能提供太多有价值的信息(事实上,分析其他框架(如
订阅专栏 解锁全文

5193

被折叠的 条评论
为什么被折叠?



