转载—红蓝对抗之安装包钓鱼与反钓鱼

红蓝对抗之安装包钓鱼与反钓鱼

前言

转载自:https://wiki.freebuf.com/detail?wiki=15&post=274750

文件钓鱼是红蓝对抗中红队经常使用的攻击手段,相反蓝队也可以通过反钓鱼的手段来对红队进行反制,获取分值。以上内容来自原文。

实际上我们曾在某次大型演练中有幸使用过此方法,获得了不错的成绩。看到此文,特转载留存。

红队钓鱼利用

伴随着邮件沙箱,恶意行为检测等技术的发展,传统文件钓鱼攻击严重增加,可以使用dll劫持技术劫持一个正常的软件,进行重打包。然后以版本更新或其他理由进行下发,通过安装过程逼真且安装后软件可以正常使用,因此可以大大降低目标的警觉性。

蓝队反钓鱼利用

随着红蓝对抗的常态化,蓝队反制红队的手段也逐渐被认识,出现越来越多的蜜罐系统,蜜罐主机,甚至蜜罐内网,反钓鱼也逐渐被蓝队意识到,通过在服务器上随意放置钓鱼文件,吸引红队主动下载安装,完成反钓鱼。(Ps:最重要的是大部分红队成员的主机上不会安装太多的杀毒软件,甚至没有)

dll劫持

首先准备恶意dll文件,可以选择cs和msf生成的dll文件,也可以自己制作免杀的dll文件。

这里我使用cs自带的dll木马进行演示。

1

然后选择想要劫持的正常软件,这里以蓝队反钓鱼进行演示,选择劫持某人v*n。

首先下载安装某人v*n。

2

开始进行劫持,有windows逆向基础的可以手动进行劫持,这里我直接使用拿破轮胎的一键dll注入工具。

3

点击劫持文件,选择生成成功的dll文件和目标某人v*n的exe文件,把dll文件注入到导入表中。

4

提示导入成功,然后把恶意dll和exe放到一个目录下

5

dll文件被成功加入目标exe的导入表。

6

双击运行,cs成功接收到会话,劫持成功。

7

重打包安装包

下一步将已经被dll劫持的某人v*n进行重新打包成安装包。在这里使用NSIS工具。

下载安装nsis工具http://www.pc6.com/softview/SoftView_14342.html

8

点击可视化脚本编辑器,选择使用脚本向导创建新的脚本文件。

9

配置对应的应用程序信息,单击下一步。

10

选择对应安装程序的图标文件,以及名称,继续下一步。

11

使用替换设置,继续下一步。

12

继续下一步。

13

指定劫持过的应用程序文件夹,注意重置包含子目录。

14

编辑快捷方式。

15

设置安装完成后自动运行。

16

使用开关设置。

17

向导完成。

18

编译打包成功。

19

运行打包后的安装程序。

20

成功运行,cs成功上线。

发现快捷方式没有创建成功,修改代码增加快捷方式,重新编译打包。

CreateShortCut "$DESKTOP\EasyConnectdll.lnk" 
"$INSTDIR\SangforCSClient\SangforCSClient.exe" "" 
"$INSTDIR\SangforCSClient\EasyConnect.ico"

22

成功生成快捷方式,cs上线。

23

想到的实战中蓝队应用思路有:

1、配合蜜罐系统,蜜罐主机,蜜罐内网使用。

2、在网站目录下伪造一个www.rar,并把v*n安装包和密码放入其中,吸引红队人员安装。

3、放置于可能被攻陷的服务器上,一旦被点击安装,即说明服务器已沦陷,从而进行反制。

等等…

24

坑点

1,当exe关闭后,dll运行也被终止,因此当目标上线后需要第一时间迁移会话到其他运行的程序上。

inject 9268 x64

25

2,cs或者msf自动生成的dll文件会被杀软检测到,因为需要自己去制作免杀的dll文件。

可以通过shellcode加载器,分离免杀,powershell免杀等思路去制作dll文件。

使用了团队雨夜师傅远程远程注入的免杀方式,制作了dll文件,成功bypass360。

远控免杀从入门到实践(8)-shellcode免杀实践

26

cs成功上线。

27

总结

以后遇到这种情况一定要冷静,谨慎,多思考,防止被反钓鱼〜

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值