当前位置: 首页 > article >正文

学习实践: Procdump获取本地远控信息

看到一篇文章是通过Procdump获取ToDesk远控信息的,于是实操了一下;顺便也测试了一下向日葵远控,发现都是适用的。该方法对于肉鸡提权有一定价值。

1、获取ToDesk远控信息

        测试版本:ToDesk v4.7.4.3

        测试工具:procdump、WinHex(其它十六进制编辑器也可)

        操作步骤:

        1)查看ToDesk进程PID,命令: tasklist /FI "IMAGENAME eq ToDesk*" /SVC

        2)将进程内存转储到本地文件,命令: procdump64.exe -accepteula -ma 6216 (进程有两个,此处使用非ToDesk_Service服务的PID)

        -accepteula 自动接受 Sysinternals 许可协议

        -ma 写入“完整”转储文件,包括所有内存和元数据

        3)用WinHex打开上面得到的内存转储文件,通过搜索转储日期进行定位,在日期上方附近即可找到“设备代码”和“连接密码”。

2、获取向日葵远控信息

        测试版本:向日葵 v15.6.8.15068

        测试工具:procdump、WinHex(其它十六进制编辑器也可)

        操作步骤:

        1)查看向日葵进程PID,命令: tasklist /FI "IMAGENAME eq SunloginClient*" /SVC

        2)将进程内存转储到本地文件,命令: procdump64.exe -accepteula -ma 22468 (进程有三个,经尝试,使用非SunloginService的PID值较大的那个,操作其它两个会报错)

        3)用WinHex打开上面得到的内存转储文件,通过搜索 f=yahei.28 c=color_edit 进行定位,可以搜到多个(可以看到关键字是一段样式,同样样式的文本已经算少的),观察紧随其后的文本即可得到“设备代码”和“连接密码”(设备代码是9位数字,连接密码是数字字母字符串,很容易区分出来)。


http://www.kler.cn/news/319317.html

相关文章:

  • 移动应用安全
  • 浅拷贝和深拷贝(Java 与 JavaScript)
  • 专利管理系统如何高效实现五书转档为XML?
  • c++常用工具类函数
  • 一篇Spring IOC笔记
  • Spring底层原理大致脉络
  • QT窗口无法激活弹出问题排查记录
  • 给子组件传递dom元素引用实例方案
  • 浮点型的详细介绍以及sizeof
  • 灵当CRM index.php SQL注入漏洞复现
  • C语言之初阶指针
  • 【机器学习】自监督学习:解锁数据的无限潜能
  • 大数据-146 Apache Kudu 安装运行 Dockerfile 模拟集群 启动测试
  • ubuntu 安装minikube,并拉取k8s镜像
  • 2024年9月SCI-苔藓生长优化算法Moss Growth Optimization-附Matlab免费代码
  • 线性代数书中求解线性方程组的三种方法的实例
  • C标准库<string.h>-mem开头的函数
  • Linux安装Redis
  • 使用vite+react+ts+Ant Design开发后台管理项目(三)
  • 5G技术对IT行业的影响及未来发展
  • SpringBoot整合ELK实现日志监控(保姆级教程)
  • fo-dicom,第一个基于.NET Standard 2.0 开发的DICOM开源库
  • 【ANTLR】常见的几种编程语言表达模式
  • 古代经典名方目录数据库-支持经典名方检索!
  • IMS注册流程中的基本路由寻址过程
  • 西部移动硬盘怎么恢复数据?4种详细且实用的方法
  • 腾讯邮箱上传附件卡、慢、无法上传问题处理
  • 详解机器学习经典模型(原理及应用)——逻辑回归
  • neo4j小白入门
  • 记录踩坑 uniapp 引入百度地图(微信小程序,H5,APP)