介紹 Explorer.exe 如何在使用者登入時處理 Run 註冊表機碼,攻擊者只需普通權限即可寫入 HKCU Run 機碼達成持久化,並附上偵測腳本、群組原則防禦方式與 IOC。
Topic: #Registry
A collection of 2 posts about Registry.
解析 Windows 備份工具 Sdclt.exe 如何透過劫持 HKCU\Software\Classes\Folder\shell\open\command 登錄機碼與 DelegateExecute 值,利用 auto-elevate 特性執行高權限命令,達成 UAC Bypass(T1548.002)。