权限维持 - IMofCompiler

某次尝试通过 mofcomp.exe 添加自启动被拦截,通过调用 IMofCompiler 接口可以实现 mofcomp.exe 相同的功能从而绕过限制。

接口文档:https://docs.microsoft.com/zh-cn/windows/win32/api/wbemcli/nn-wbemcli-imofcompiler

由于 IMofCompiler 是文档化的接口,不需要像调用 ICMLuaUtil 那样麻烦,直接 #include <Wbemidl.h> 即可。

IMofCompiler::CompileFile

这个接口可以用于替代 mofcomp.exe,指定 MOF 文件进行编译,但是在实际使用中比较繁琐,需要先编辑 MOF 文件,上传,编译。

IMofCompiler::CompileBuffer

CompileBuffer 是一种更优雅的解决方案,这个接口可以在内存中编译 MOF 文件,省去 MOF 文件落地的过程。

MOF 定时执行

MOF 自启动

代码实现

另一种思路

在 MOF 中可以嵌入 VBS 脚本,如果在嵌入的 VBS 中加载执行 shellcode 可以实现一个较为隐蔽的后门,shellcode 会在 scrcons.exe 进程中上线,但是我尝试了没有成功,如果有研究过这种方法的可以交流一下。