我是靠谱客的博主 年轻钻石,最近开发中收集的这篇文章主要介绍社会工程学 | office宏分离免杀及应急处置,觉得挺不错的,现在分享给大家,希望可以做个参考。

概述

Office宏分离免杀的方式是在目标用户的office开启宏功能的前提下,诱骗其使用office办公软件打开文档,通过加载远程的恶意宏代码,达到控制目标主机权限的目的。

1、Office宏木马

1、在桌面基础创建文档名称:beta.docx

852093e401232d815ebe8623e8873367.png

2、进入word文档后,开启开发者工具

5f5790c9b6ac641583af50093ec7b1ed.png

7997df2d6753783557714249f573b43f.png

3、打开Cobaltstrike后渗透工具,选择Attacks->Package->MS Office Macro

c2aa9dc539e14e65dc4cecb7ae96a2c7.png

4、选择生成的Payload,这里选择使用Beacon http,会连到主机的IP地址是192.168.146.128

72195a1012f5d153c2d2ae0c4bfbcdb0.png

5、 点击复制宏代码

0447a5c79fdae3fb8bae05b46484b188.png

6、将代码复制到word文档中开发工具->Visual Basic的代码窗口中。右上角选择Auto_Open,当使用者在打开word文档时,簿会自动运行宏提示信息。

024e1d00f7f15d86e06131362dd09f29.png

7、Ctrl+S保存后,会提示,点击否,选择保存类型:beta.dotm

494945c2c10c634b77bc5679afa7c181.png

8、鼠标右键单击beta.dotm文件,选择打开,(此处注意不能双击打开,双击是无法打开模版文件的,在模版文件上双击默认是以此模版创建新文件),然后可以看到能正常反弹shell。接下来就可以做免杀处理了。

300d707acd60b1c68937ee1077388971.png

9、将后门宏文件beta.dotm上传到公网服务器中,开启apache服务即可

54db5c22a5f39be41958931ee8ce0efd.png

10、创建一个简历模板,更改后缀位压缩文件的格式为.zip,并进行减压。

103fd12426165271da8282c2c610eaf9.png

f1caa56f2477e57d5b49687bf7ab9c01.png

11、将zip文件解压,进入/word/_rels目录下,打开settings.xml.rels宏文件,将该段代码修改为以下内容,意思就是执行开启宏后,会执行访问下载服务器上的dotm宏文件并执行!!

ca0d885ebd9fbc8d8368139cf1b8fc08.png

d1d0731dab51dabb0ee73148bac8ba6e.png

12、然后将内容重新压缩后,在修改zip为docx类型,修改后就可以打开简历了。

cd05d91836728e7ba5032cdacdadf78a.png

2、应急处置

(1)查询异常的网络连接情况

netstat -ano | findstr "192.168.146.*"

d8001675e44de5bdd38f523cf47077f1.png

(2)根据PID找到可执行文件名称

tasklist | findstr 16584

9b9ee69abdb6ad6b2031ed9a49bc875b.png

(3)查找16584的命令行

wmic process where processid=16584 get commandline /format:csv

e5a5aa689fdbe8da388c494b03220f1d.png

(4)查询该PID的父进程对应的PID号

wmic process where processid=16584 get parentprocessid /format:csv

1a8be95336c3f9b580add275bbcb94a9.png

(5) 查找父PID7524的命令行

624c293b723bbd7d3760540eb3f0d78b.png

-END-

最后

以上就是年轻钻石为你收集整理的社会工程学 | office宏分离免杀及应急处置的全部内容,希望文章能够帮你解决社会工程学 | office宏分离免杀及应急处置所遇到的程序开发问题。

如果觉得靠谱客网站的内容还不错,欢迎将靠谱客网站推荐给程序员好友。

本图文内容来源于网友提供,作为学习参考使用,或来自网络收集整理,版权属于原作者所有。
点赞(55)

评论列表共有 0 条评论

立即
投稿
返回
顶部