Windows PowerShell 資訊
Windows PowerShell 資訊 啟用 Powershell 的日誌 Log 是一個很有用的事情,但也伴隨著被利用的可能性 本節將重點放在 PowerShell 相關的 Log 紀錄日誌上與如何利用 靶機 : 192.168.197.220,獲取使用者 daveadmin 桌面上的 flag 前提 : 已有使用者帳號 dave 起的 444 Port remote shell 可以使用 Get-History 查看下過的 Powershell 指令,一開始輸入時甚麼都沒有 簡單輸入幾個指令後再次輸入 Get-History 即可看到如下結果 另外可以使用 Clear-History 來清除所有紀錄,當我們輸入該指令後再次 Get-History 如下 可以看到僅有最後的 Clear-History 指令 Powershell 會很雞婆地將指令存在另一個 PSReadline 這個地方,一般執行 Clear-History 並不會清除這個地方的歷史資料,所以當 Get-History 沒有結果時不要忘了 PSReadline 透過指令 (Get-PSReadlineOption).HistorySavePath 確認 Log 存放路徑 確認 Log 檔案路徑後,查看內容 type C:\Users\dave\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt,獲得有用資訊 -Name "Server02 Admin PW" -Secret "paperEarMonitor33@" 查看其它指令可以發現,下面是替 KeePass 註冊一個新的資料庫 Register-SecretVault -Name pwmanager -ModuleName SecretManagement.keepass -VaultParameters $VaultParams 還有一行看來用了 $cerd 帶了帳號密碼到某 Session Enter-PSSession -ComputerName CLIENTWK220 -Credential $cred 其中還有一行使用Start-Transcript啟動 PowerShell 轉...