SMB/RPC协议分析之-命名/匿名管道pipe

2024-05-13 11:20

本文主要是介绍SMB/RPC协议分析之-命名/匿名管道pipe,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

在前面的文章中,介绍了SMB协议共享相关的内容,详见我的专栏《网络攻防协议实战分析》,连接这里。在SMB协议中往往需要连接到对应的远程管道,如果你经常接触到SMB协议,相信你对于lsass,svcctl等多种命名管道一定不陌生。那么windows的管道是什么?Windows上还存在着哪些特殊的管道?本文将梳理这些管道,希望对于你学习专栏《SMB攻击流量数据包分析》,这里以及分析SMB,RPC相关流量的时候,有所帮助。

管道定义

管道指的是主机上的一块用于进程之间通信的共享内存,一个进程的输出传输给另一个进程的输入,从而实现了进程之间的数据传输。通常来说管道服务端会创建管道,而管道客户端连接该管道。命名管道可用于主机本地进程之间的通信,也可以用于不同计算机上的不同进程之间的远程通信,关于管道的更多内容详见这里。

管道分类

常见的管道类型包括匿名管道和命名管道,如下:
匿名管道(Anonymous Pipe): 匿名管道是一种最常见的管道类型,用于本地计算机上的进程之间进行通信,不能用于网络之间的通信。它是由操作系统内核自动创建和管理的,通常用于父子进程间之间进行通信。匿名管道是单向的,只能实现一个方向的数据传输。
命名管道(Named Pipe): 命名管道是一种具有持久性的管道,允许不同计算机上的进程进行远程通信。它是通过文件系统中的特殊命名对象来实现的,允许多个进程连接到同一个命名管道并进行通信,例如常见的lsass管道。命名管道可以是单向获或者双向的,能实现双向的数据传输。

命名管道

Windows中有一些内置的命名管道,用于系统和应用程序之间的通信,如下通过dir \\.\pipe\\命令列举本机所有的命名管道:
在这里插入图片描述
一些在SMB流量中经常看到的管道解释如下:

  • \.\pipe:这是系统级管道的根目录,包含了许多系统服务和进程使用的命名管道。例如,.\pipe\lsass是Local Security Authority Subsystem Service(LSASS)使用的管道。
  • .\pipe\lsass:用于与本地安全子系统(Local Security Authority SubsystemService,LSASS)通信,LSASS负责处理登录认证、密码策略等安全相关的功能,SMB流量中会经常看见和lsass协议服务通信的流量,详见《网络攻防协议实战分析》专栏后续的分析。
  • .\pipe\winreg:用于与Windows注册表服务(Windows Registry Service)通信,允许应用程序访问和操作系统的注册表,SMB流量中会经常看见和lsass协议服务通信的流量,详见《网络攻防协议实战分析》专栏后续的分析。
  • .\pipe\svcctl:用于与服务控制管理器(Service Control Manager)通信,允许应用程序创建、修改和管理系统服务,SMB流量中会经常看见和svcctl协议服务通信的流量用来远程启动应用和服务,详见《网络攻防协议实战分析》专栏后续的分析。
  • .\pipe\browser:用于与计算机浏览器服务(Computer Browser Service)通信,负责在网络上发现和维护共享资源列,SMB流量中会经常看见和browser协议服务通信的流量,详见《网络攻防协议实战分析》专栏后续的分析。
  • .\pipe\epmapper:用于与终结点映射器(Endpoint Mapper)通信,EPMapper服务负责映射RPC终结点标识符(RPC Endpoint Identifiers,EPI)到网络地址和端口号,SMB流量中会经常看见和epmapper协议服务通信的流量

上述的命名管道提供了与Windows系统服务和组件进行通信的方式,允许应用程序访问系统资源和执行特定的系统功能。注意,这些命名管道通常对于普通用户不可见,只有系统或特权进程可以访问它们。

匿名管道

匿名管道最常见的使用方式是在命令行的使用中,如下:
在这里插入图片描述
在Windows命令行中,管道通常用于将一个命令的输出传递给另一个命令进行处理。除了命令行中的应用,由于匿名管道只能用于单向数据传输,也可以应用在单向数据传输的父子进程传输等场景中

SMB中管道举例

在前面的文章《SMB协议之-那些隐藏/非隐藏共享share》,这里,介绍的隐藏的share IPC 就是用于远程的命名管道连接的 s h a r e ,通过该接口可以执行远程管理和连接验证。如下将列举通过该 I P C 就是用于远程的命名管道连接的share,通过该接口可以执行远程管理和连接验证。如下将列举通过该IPC 就是用于远程的命名管道连接的share,通过该接口可以执行远程管理和连接验证。如下将列举通过该IPC share连接的管道示例。

命名管道

使用的数据包为dcerpc-winreg-with-rpc-sec-verification-trailer.pcap,下载链接,这里,如下:
在这里插入图片描述
上图可以看到使用RPC协议绑定了winreg命名管道。在命名管道绑定之后,就可以通过该管道发送命令以及接收命令的返回数据了。

使用的数据包为dssetup_DsRoleGetPrimaryDomainInformation_standalone_workstation.cap,下载链接,这里,如下:
在这里插入图片描述
上图可以看到使用RPC协议绑定了lsass命名管道。在命名管道绑定之后,就可以通过该管道发送命令以及接收命令的返回数据了。

以上就是SMB协议中常见share共享的介绍,希望对你日常工作有所帮助。

本文为CSDN村中少年原创文章,未经允许不得转载,博主链接这里。

这篇关于SMB/RPC协议分析之-命名/匿名管道pipe的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/985562

相关文章

Java对接MQTT协议的完整实现示例代码

《Java对接MQTT协议的完整实现示例代码》MQTT是一个基于客户端-服务器的消息发布/订阅传输协议,MQTT协议是轻量、简单、开放和易于实现的,这些特点使它适用范围非常广泛,:本文主要介绍Ja... 目录前言前置依赖1. MQTT配置类代码解析1.1 MQTT客户端工厂1.2 MQTT消息订阅适配器1.

Android 缓存日志Logcat导出与分析最佳实践

《Android缓存日志Logcat导出与分析最佳实践》本文全面介绍AndroidLogcat缓存日志的导出与分析方法,涵盖按进程、缓冲区类型及日志级别过滤,自动化工具使用,常见问题解决方案和最佳实... 目录android 缓存日志(Logcat)导出与分析全攻略为什么要导出缓存日志?按需过滤导出1. 按

Python lambda函数(匿名函数)、参数类型与递归全解析

《Pythonlambda函数(匿名函数)、参数类型与递归全解析》本文详解Python中lambda匿名函数、灵活参数类型和递归函数三大进阶特性,分别介绍其定义、应用场景及注意事项,助力编写简洁高效... 目录一、lambda 匿名函数:简洁的单行函数1. lambda 的定义与基本用法2. lambda

Linux中的自定义协议+序列反序列化用法

《Linux中的自定义协议+序列反序列化用法》文章探讨网络程序在应用层的实现,涉及TCP协议的数据传输机制、结构化数据的序列化与反序列化方法,以及通过JSON和自定义协议构建网络计算器的思路,强调分层... 目录一,再次理解协议二,序列化和反序列化三,实现网络计算器3.1 日志文件3.2Socket.hpp

Linux中的HTTPS协议原理分析

《Linux中的HTTPS协议原理分析》文章解释了HTTPS的必要性:HTTP明文传输易被篡改和劫持,HTTPS通过非对称加密协商对称密钥、CA证书认证和混合加密机制,有效防范中间人攻击,保障通信安全... 目录一、什么是加密和解密?二、为什么需要加密?三、常见的加密方式3.1 对称加密3.2非对称加密四、

MySQL中读写分离方案对比分析与选型建议

《MySQL中读写分离方案对比分析与选型建议》MySQL读写分离是提升数据库可用性和性能的常见手段,本文将围绕现实生产环境中常见的几种读写分离模式进行系统对比,希望对大家有所帮助... 目录一、问题背景介绍二、多种解决方案对比2.1 原生mysql主从复制2.2 Proxy层中间件:ProxySQL2.3

python使用Akshare与Streamlit实现股票估值分析教程(图文代码)

《python使用Akshare与Streamlit实现股票估值分析教程(图文代码)》入职测试中的一道题,要求:从Akshare下载某一个股票近十年的财务报表包括,资产负债表,利润表,现金流量表,保存... 目录一、前言二、核心知识点梳理1、Akshare数据获取2、Pandas数据处理3、Matplotl

python panda库从基础到高级操作分析

《pythonpanda库从基础到高级操作分析》本文介绍了Pandas库的核心功能,包括处理结构化数据的Series和DataFrame数据结构,数据读取、清洗、分组聚合、合并、时间序列分析及大数据... 目录1. Pandas 概述2. 基本操作:数据读取与查看3. 索引操作:精准定位数据4. Group

MySQL中EXISTS与IN用法使用与对比分析

《MySQL中EXISTS与IN用法使用与对比分析》在MySQL中,EXISTS和IN都用于子查询中根据另一个查询的结果来过滤主查询的记录,本文将基于工作原理、效率和应用场景进行全面对比... 目录一、基本用法详解1. IN 运算符2. EXISTS 运算符二、EXISTS 与 IN 的选择策略三、性能对比

MySQL 内存使用率常用分析语句

《MySQL内存使用率常用分析语句》用户整理了MySQL内存占用过高的分析方法,涵盖操作系统层确认及数据库层bufferpool、内存模块差值、线程状态、performance_schema性能数据... 目录一、 OS层二、 DB层1. 全局情况2. 内存占js用详情最近连续遇到mysql内存占用过高导致