COM组件权限维持持久化
样本加载 aut.png 中的恶意代码,通过恶意代码利用 COM 组件创建多个快捷方式,并释放 Registry Workshop 注册表管理工具。接着,样本利用该注册表管理工具创建reg格式注册表配置文件并通过快捷方式附加参数reg配置文件路径,实现注册表权限的维持,从而确保恶意代码能够在系统中持久化存在。
对libcef.dll分析发现,该样本通过图片隐写技术,将恶意代码嵌入到 aut.png 图片文件中的辅助数据块区段,并隐藏了一个完整的 PE 文件。将 aut.png 中的恶意代码 dump 出来后发现恶意代码是一个 PE 文件,对其进行静态分析发现,恶意代码首先采用 com 组件进行创建快捷方式,随后通过修改注册表 HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run 添加注册表启动项
样本加载 aut.png 中的恶意代码,通过恶意代码利用 COM 组件创建多个快捷方式,并释放 Registry Workshop 注册表管理工具。接着,样本利用该注册表管理工具创建reg格式注册表配置文件并通过快捷方式附加参数reg配置文件路径,实现注册表权限的维持,从而确保恶意代码能够在系统中持久化存在。
对libcef.dll分析发现,该样本通过图片隐写技术,将恶意代码嵌入到 aut.png 图片文件中的辅助数据块区段,并隐藏了一个完整的 PE 文件。将 aut.png 中的恶意代码 dump 出来后发现恶意代码是一个 PE 文件,对其进行静态分析发现,恶意代码首先采用 com 组件进行创建快捷方式,随后通过修改注册表 HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run 添加注册表启动项
文件利用对称加密和对称加密算法双重加密算法加密配置文件内容增加了逆向人员分析代码的难度。
为了保证程序的某些操作能够得到有效执行而不需要经过用户同意,该程序一启动便会请求目标人开启辅助功能服务。Android的辅助功能服务最初是由Google开发的,目的是服务于有残障的用户。应用程序可以通过该项服务监控用户在设备上的任何操作,以及模拟用户与设备的交互如点击按钮。木马恶意Android应用程序在各种攻击情形下滥用了该项可访问性服务。
恶意程序可利用该项服务执行以下操作:
防止用户卸载应用程序授予应用敏感权限设置应用为默认短信应用程序监视当前正在运行的应用程序获取屏幕上文字(是窃取用户登录凭证的一种手段)
为了保证程序的某些操作能够得到有效执行而不需要经过用户同意,该程序一启动便会请求目标人开启辅助功能服务。Android的辅助功能服务最初是由Google开发的,目的是服务于有残障的用户。应用程序可以通过该项服务监控用户在设备上的任何操作,以及模拟用户与设备的交互如点击按钮。木马恶意Android应用程序在各种攻击情形下滥用了该项可访问性服务。
恶意程序可利用该项服务执行以下操作:
防止用户卸载应用程序授予应用敏感权限设置应用为默认短信应用程序监视当前正在运行的应用程序获取屏幕上文字(是窃取用户登录凭证的一种手段)
蠕虫病毒“MinerGuard”,病毒使用Go语言编写。病毒可以通过漏洞攻击、暴力破解等手段进行传播,且可以同时进行Windows和Linux操作系统的交叉传播。病毒具有更新功能,可以通过远程C&C服务器(hxxp://43.245.222.57:8667)请求更新病毒模块。有意思的是,病毒除了可以通过C&C服务器进行更新外,还可以通过以太坊转账信息中的input字段内容临时更新C&C服务器地址,之后派发新的病毒模块到本地执行。用来获取C&C服务器地址的以太坊钱包地址为:0xb017eFb3339FfExxB3dBF799Dxxcb065376fFEda,在获取C&C服务器地址时,只有该钱包地址向外(包括自己)的交易记录才会生效,所以只有该钱包地址的拥有者才可以执行C&C服务器地址更新的操作
DLL 劫持数据的目的
Execution
常见的白加黑,利用可信任的(最好被微软签名过)可执行程序加载恶意 DLL
Persistence
劫持目标操作系统中已预先安装并且会定期运行的软件所需加载的 DLL
Privilege escalation
如果目标应用程序正以高权限运行,劫持后的恶意代码也会以相应的权限执行
Execution
常见的白加黑,利用可信任的(最好被微软签名过)可执行程序加载恶意 DLL
Persistence
劫持目标操作系统中已预先安装并且会定期运行的软件所需加载的 DLL
Privilege escalation
如果目标应用程序正以高权限运行,劫持后的恶意代码也会以相应的权限执行
将简单的字母数字密码的哈希值传输到 SHA-256:echo -n 'passw0rd' | sha256sum
将用户名、冒号 (:) 和哈希值作为单个长字符串写入新文本文件中(inc.txt): echo user02:8f0e2f76e22b43e2855189877e7dc1e1e7d98c226c95db247cd1d547928334a9>>inc.txt
通过 John the Ripper 的 Wordlist 模式运行 inc.txt:john --incremental --format=raw-sha256 inc.txt
获得结果。
将用户名、冒号 (:) 和哈希值作为单个长字符串写入新文本文件中(inc.txt): echo user02:8f0e2f76e22b43e2855189877e7dc1e1e7d98c226c95db247cd1d547928334a9>>inc.txt
通过 John the Ripper 的 Wordlist 模式运行 inc.txt:john --incremental --format=raw-sha256 inc.txt
获得结果。
WASP ZAP 预装在 Kali Linux 上,因此请确保在您的终端中使用其进行更新sudo apt update %% sudo apt upgrade。
从应用程序菜单或 zaproxy在终端中输入启动应用程序,并配置必要的设置,例如目标 URL 和代理设置
扫描目标Web应用程序:
点击“攻击”按钮或从“工具”菜单中选择“蜘蛛”选项,即可启动扫描。这将启动对 Web 应用程序的爬取并识别潜在漏洞的过程。
从应用程序菜单或 zaproxy在终端中输入启动应用程序,并配置必要的设置,例如目标 URL 和代理设置
扫描目标Web应用程序:
点击“攻击”按钮或从“工具”菜单中选择“蜘蛛”选项,即可启动扫描。这将启动对 Web 应用程序的爬取并识别潜在漏洞的过程。
Mimikatz 被广泛认为是一种黑客工具,几乎所有防病毒和端点安全产品都会检测并阻止其运行。需要绕过目标 Windows 系统上的防病毒保护才能使 Mimikatz 正常运行。
这可能涉及通过权限提升完全禁用 Windows Defender 等防御措施、从扫描中排除 Mimikatz 目录或逃避检测。
要执行攻击,必须在目标系统上启用 SMB。要运行 Mimikatz,必须具有提升的访问级别,管理员或系统权限。这一点至关重要,因为 Mimikatz 需要高级权限才能与 LSASS 进程内存交互,敏感凭据数据就存储在该内存中。
这可能涉及通过权限提升完全禁用 Windows Defender 等防御措施、从扫描中排除 Mimikatz 目录或逃避检测。
要执行攻击,必须在目标系统上启用 SMB。要运行 Mimikatz,必须具有提升的访问级别,管理员或系统权限。这一点至关重要,因为 Mimikatz 需要高级权限才能与 LSASS 进程内存交互,敏感凭据数据就存储在该内存中。
提升代理允许您执行的另一项后利用活动是转储凭据。可以使用这些凭据冒充其他用户、访问敏感文件并围绕目标环境进行操作。
要在 PowerShell Empire 中转储凭据,您可以使用该powershell_credentials_invoke_ntlmextract 模块。
该模块唯一可设置的选项是带有 的代理set Agent 9WPM8CGY,然后输入 execute。
此模块提取存储在目标系统注册表中的本地用户帐户的 NTLM 哈希。可以使用 Hydra 等密码破解工具破解这些提取的密码哈希以显示明文密码,或者使用它们通过传递哈希攻击进行横向移动。
要在 PowerShell Empire 中转储凭据,您可以使用该powershell_credentials_invoke_ntlmextract 模块。
该模块唯一可设置的选项是带有 的代理set Agent 9WPM8CGY,然后输入 execute。
此模块提取存储在目标系统注册表中的本地用户帐户的 NTLM 哈希。可以使用 Hydra 等密码破解工具破解这些提取的密码哈希以显示明文密码,或者使用它们通过传递哈希攻击进行横向移动。