乡下人产国偷v产偷v自拍,国产午夜片在线观看,婷婷成人亚洲综合国产麻豆,久久综合给合久久狠狠狠9

  • <output id="e9wm2"></output>
    <s id="e9wm2"><nobr id="e9wm2"><ins id="e9wm2"></ins></nobr></s>

    • 分享

      社會(huì)工程學(xué) | office宏分離免殺及應(yīng)急處置

       zZ華 2023-02-10 發(fā)布于廣東

      聲明:本人堅(jiān)決反對(duì)利用文章內(nèi)容進(jìn)行惡意攻擊行為,一切錯(cuò)誤行為必將受到懲罰,綠色網(wǎng)絡(luò)需要靠我們共同維護(hù),推薦大家在了解技術(shù)原理的前提下,更好的維護(hù)個(gè)人信息安全、企業(yè)安全、國家安全。


      Office宏分離免殺的方式是在目標(biāo)用戶的office開啟宏功能的前提下,誘騙其使用office辦公軟件打開文檔,通過加載遠(yuǎn)程的惡意宏代碼,達(dá)到控制目標(biāo)主機(jī)權(quán)限的目的。

      1
      Office宏木馬

      1、在桌面基礎(chǔ)創(chuàng)建文檔名稱:beta.docx

      圖片

      2、進(jìn)入word文檔后,開啟開發(fā)者工具

      圖片

      圖片

      3、打開Cobaltstrike后滲透工具,選擇Attacks->Package->MS Office Macro

      圖片

      4、選擇生成的Payload,這里選擇使用Beacon http,會(huì)連到主機(jī)的IP地址是192.168.146.128

      圖片

      5、 點(diǎn)擊復(fù)制宏代碼

      圖片

      6、將代碼復(fù)制到word文檔中開發(fā)工具->Visual Basic的代碼窗口中。右上角選擇Auto_Open,當(dāng)使用者在打開word文檔時(shí),簿會(huì)自動(dòng)運(yùn)行宏提示信息。

      圖片

      7、Ctrl+S保存后,會(huì)提示,點(diǎn)擊否,選擇保存類型:beta.dotm

      圖片

      8、鼠標(biāo)右鍵單擊beta.dotm文件,選擇打開,(此處注意不能雙擊打開,雙擊是無法打開模版文件的,在模版文件上雙擊默認(rèn)是以此模版創(chuàng)建新文件),然后可以看到能正常反彈shell。接下來就可以做免殺處理了。

      圖片

      9、將后門宏文件beta.dotm上傳到公網(wǎng)服務(wù)器中,開啟apache服務(wù)即可

      圖片

      10、創(chuàng)建一個(gè)簡(jiǎn)歷模板,更改后綴位壓縮文件的格式為.zip,并進(jìn)行減壓。

      圖片

      圖片

      11、將zip文件解壓,進(jìn)入/word/_rels目錄下,打開settings.xml.rels宏文件,將該段代碼修改為以下內(nèi)容,意思就是執(zhí)行開啟宏后,會(huì)執(zhí)行訪問下載服務(wù)器上的dotm宏文件并執(zhí)行!!

      圖片

      圖片

      12、然后將內(nèi)容重新壓縮后,在修改zip為docx類型,修改后就可以打開簡(jiǎn)歷了。

      圖片

      2
      應(yīng)急處置

      (1)查詢異常的網(wǎng)絡(luò)連接情況

      netstat -ano | findstr '192.168.146.*'

      圖片

      (2)根據(jù)PID找到可執(zhí)行文件名稱

      tasklist | findstr 16584

      圖片

      (3)查找16584的命令行

      wmic process where processid=16584 get commandline /format:csv

      圖片

      (4)查詢?cè)揚(yáng)ID的父進(jìn)程對(duì)應(yīng)的PID號(hào)

      wmic process where processid=16584 get parentprocessid /format:csv

      圖片

      (5) 查找父PID7524的命令行

      圖片

        本站是提供個(gè)人知識(shí)管理的網(wǎng)絡(luò)存儲(chǔ)空間,所有內(nèi)容均由用戶發(fā)布,不代表本站觀點(diǎn)。請(qǐng)注意甄別內(nèi)容中的聯(lián)系方式、誘導(dǎo)購買等信息,謹(jǐn)防詐騙。如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)點(diǎn)擊一鍵舉報(bào)。
        轉(zhuǎn)藏 分享 獻(xiàn)花(0

        0條評(píng)論

        發(fā)表

        請(qǐng)遵守用戶 評(píng)論公約

        類似文章 更多