Protipy / PowerShell
Get-Command -Type Application - lista binarek z $env:PATH, by móc zapolować na LOLBiny niczym @0gtweet
Get-Command -Type Application
Wstęp
cmdlet Get-Command (alias gcm) służy do pobrania listy dostępnych komend, włączając w to cmdlety, aliasy, funkcje, filtry, skrypty i aplikacje.
Może być wykorzystany również do pobrania komend o danym czasowniku:
Get-Command -Verb Invoke
rzeczowniku:
Get-Command -Noun Service
czy nawet posiadających dany parametr, np.:
Get-Command -ParameterName ComputerName
W naszym wypadku pobraliśmy po prostu listę wszystkich aplikacji, które znajdują się w katalogach zdefiniowanych zmienną środowiskową PATH. Może się to przydać, by przyjrzeć się wybranym aplikacjom pod kątem #LOLBin - czyli czy niewinna, zaufana aplikacja może służyć do wykonania nieuprawnionej operacji (np. uruchomienie kodu, pobranie czegoś z Internetu etc.).
Linki
- web · twitter.com/0gtweet/status/1493963591745220608 — wlrmdr.exe
- web · twitter.com/0gtweet/status/1397127604281479168 — tttracer.exe
- web · twitter.com/0gtweet/status/1412304928589156353 — zmienna środowiskowa comspec
- web · twitter.com/0gtweet/status/1397199297314267138 — ttdinject.exe
- web · twitter.com/0gtweet/status/1391302320521203712 — resmon.exe + zmienne środowiskowe
- web · twitter.com/0gtweet/status/1417035464138178562 — control.exe
- web · twitter.com/0gtweet/status/1581185123218690048 — tpmtool.exe
- web · twitter.com/0gtweet/status/1583356502340870144 — setres.exe
- web · learn.microsoft.com/en-us/powershell/module/microsoft.powershell.core/get-command — dokumentacja dla
Get-Command - protip · aptm.in/protip/004d — protip wykorzystujący
Get-Commanddo wskazania pełnej ścieżki aplikacji - web · twitter.com/0gtweet — twitter Grześka
- web · lolbas-project.github.io — strona domowa #LOLBinów