我正试图在Windows上构建一个osquery的PoC,但我只是不能让osqueryd.exe (或osqueryi.exe)使用这个标记文件。我想我在文档或其他方面一定有遗漏。我试过的步骤:
osqueryd.exe --flagfile=C:\ProgramData\osquery\osquery.flags和osqueryd.exe --flagfile C:\ProgramData\osquery\osquery.flags。--allow_unsafe)。我有什么明显的遗漏吗?
谢谢
汤姆
发布于 2018-06-07 16:37:51
你能把sc.exe qc osqueryd的输出拍下来吗?我很想看看服务细节是什么样子的。其缺点是系统服务应该包含到osqueryd二进制文件以及--flagfile=C:\ProgramData\osquery\osquery.flags的完整路径,或者您想要的任何东西,因为您的调用也很好:)
例如,下面是我的系统服务的输出:
PS C:\WINDOWS\system32> sc.exe qc osqueryd
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: osqueryd
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\ProgramData\osquery\osqueryd\osqueryd.exe --flagfile=\ProgramData\osquery\osquery.flags
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : osqueryd
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem另外,还有一个关于这里的windows下手动安装的章节--它不是超级棒,但是它确实为我认为的权限和服务行为提供了更多的上下文。希望这能帮上忙!我是雷神,也可以在斯拉克给我打电话。
https://stackoverflow.com/questions/50737340
复制相似问题