【干货】高级持续渗透第八季-demo即是远控

hacker5年前黑客文章344

  本季是《高级持续渗透-第七季demo的成长》的延续。

  点击文末左下方“阅读原文”可阅读第七季正文。

  https://www.secpulse.com/archives/94612.html

  在之一季关于后门中,文章提到重新编译notepad++,来引入有目标源码后门构造。

  在第六季关于后门中,文章假设在不得知notepad++的源码,来引入无目标源码沟门构造。

  在第七季关于后门中,文章让demo与上几季中对比,更贴近于实战。

  而在第八季,继续优化更新demo,强调后门链在高级持续渗透中的作用。

  该系列仅做后门思路。

  在上季中引用一个概念:“安全是一个链安全,攻击引入链攻击,后门引入链后门”,而”链”的本质是增加对手的时间成本,金钱成本,人力成本等。

  第七季的文章结尾是这样写道:

  

  而增改后门每一个功能,则需要更改demo的功能,或者增加几个功能的 *** 。那么它并不是一个标准的"链"后门。为了更好的强调“链”后门在高级持续渗透中的作用。第八季把demo打造成一个远控。以及可结合任意第三方渗透框架。

  远控4四大要素:

  可执行cmd命令

  可远程管理目标机文件,文件夹等

  可查看目标摄像头

  注册表和服务操作

  等等

  而以上功能需要大量的代码以及大量的特征加入到该dll里,而此时,后门不在符合实战要求。从而需要重新构建后门。思路如下:dll不实现任何后门功能,只做“后门中间件”。而以上功能则第四方来实现。第三方作为与后门建立连接关系。

  Demo 环境:

  Windows2003 x64

  Windows 7x64

  Debian

  notepad++7.6.1,notepad++7.5.9

  vs 2017

  Windows 2003: ip 192.168.1.119

  

  开放端口:

  

  notepad++版本:

  

  notepad++v7.6以下版本插件直接放入X:Program Files(x86)Notepad++plugins目录下即可。

  放置后门:

  

  配置后门链:

  配置下载服务器:

  

  配置msf:

  

  再次打开notepad++:

  变化如下:

  下载服务器:

  

  msf服务器:

  

  执行顺序为:

  notepad++挂起dll后门

  后门访问下载服务器读取shellcode

  根据shellcode内容,加载内存

  执行shellcode

  Micropoor.rb核心代码如下:

  

  而此时,无需在对dll的功能改变而更改目标服务器,只需更改下载服务器shellcode,以messagebox为例:

  msf生成shellcode如下:

  

  替换下载服务器shellcode:

  

  再次运行notepad++,弹出messagebox,而无msf payload功能。

  

  在第八季中,只需配置一次目标服务器,便完成了对目标服务器的“后门”全部配置。以减小最小化接触目标服务器,来减少被发现。而以后得全部配置,则在下载服务器中。来调用第四方框架。并且目标服务器只落地一次文件,未来其他功能都将会直接加载到内存。大大的增加了管理人员的对抗成本。“后门链”的本质是增加对手的时间成本,金钱成本,人力成本等。而对于攻击者来说,下载,执行,后门分别在不同的IP。对于对抗安全软件,仅仅需要做“落地”的exe的加解密shellcode。

  附:

  文件1:Micropoor.rb

  大小: 1830 字节

  修改时间: 2019年1月4日, 15:46:44

  MD5: D5647F7EB16C72B94E0C59D87F82F8C3

  SHA1: BDCFB4A9B421ACE280472B7A8580B4D9AA97FC22

  CRC32: ABAB591B

  文件2:MicroNc.exe

  注:强烈建议在虚拟中测试,因Micropoor已被安全软件加入特征,故报毒。

  大小: 93696 字节

  修改时间: 2019年1月4日, 15:50:41

  MD5: 42D900BE401D2A76B68B3CA34D227DD2

  SHA1: B94E2D9828009D80EEDDE3E795E9CB43C3DC2ECE

  CRC32: CA015C3E

  https://drive.google.com/openid=1ZKKPOdEcfirHb2oT1opxSKCZPSplZUSf

标签: 渗透测试

相关文章

找黑客赚钱-怎么找网络黑客的联系方式(网络黑客联系方式天涯社区)

找黑客赚钱-怎么找网络黑客的联系方式(网络黑客联系方式天涯社区)

找黑客赚钱相关问题 世界上最恐怖的十大黑客相关问题 如何让电脑变成黑客的样子 电脑小白如何成为黑客(电脑小白怎么买电脑)...

外媒:非洲人嘲央视调查毕福剑笑美国虚伪民主

  新华社北京1月10日新媒体专电 据法新社阿比让1月8日报道,当非洲人民眼睁睁看着一群暴徒闯进美国国会大厦时,他们中的一些人不禁从唐纳德·特朗普总统挑起的这场混乱局面中看到一丝讽刺的意味,因为特朗普...

两名女科学家分享盛开长着翅膀的大灰狼2020年诺贝尔化学奖

  两名女科学家分享2020年诺贝尔化学奖   新华社斯德哥尔摩10月7日电(记者和苗 付一鸣)瑞典皇家科学院7日宣布,将2020年诺贝尔化学奖授予法国女科学家埃玛纽埃勒·沙尔庞捷和美国女科学家珍妮...

穷电影解说黑客帝国(黑客帝国 纪录片)

穷电影解说黑客帝国(黑客帝国 纪录片)

黑客电影和电视剧或黑客实战 战争游戏 剧情介绍:少年黑客闯入了防卫森严的美国国防部电脑系统。而这部超级电脑日夜不停的计算着各种各样的模拟核攻击与反攻击。英文名HackerXFiles的《黑客X档案》特...

出门买菜未戴口罩被感染怎么回事 宁波男子是怎么被感染的15秒还原经

出门买菜未戴口罩被感染怎么回事 宁波男子是怎么被感染的15秒还原经

2020年2月4日0-24时,宁波市新增新型冠状病毒感染的肺炎确诊病例18例,其中江北区1例。患者5:男,56岁,现住江北区文教街道双东路小区, 2月4日被确诊为新型冠状病毒感染的肺炎的确诊病例。目前...

想开个串串店要了解哪些?想开个串串挣钱吗?

想开个串串店要了解哪些?想开个串串挣钱吗?

串串店作为具有市场的行业,一直在海内成长的不错的。从而使得消费者们倍加喜欢。在市场上成长的还会得到不错的利润的。那么,想开个串串店要相识哪些?想开个串串挣钱吗? 想开个串串店要相识哪些?一般来说的话...