lnk文件木马

news/2024/11/16 22:46:24/

最早出现是几年前, 最近几年貌似蛮流行的.
微软官方对lnk文件的介绍

phrozen的三篇文章:
shortcut as entrypoint of malware part1
shortcut as entrypoint of malware part2
shortcut as entrypoint of malware part2

主要内容概括:
第一篇讲到建立快捷方式, 然后在快捷方式目标栏利用系统内置
bitsadmin.exe 下载文件
第二篇讲到把一个EXE转成脚本中的数组, 然后将脚本放到目标栏中. lnk执行后, 执行脚本释放EXE并执行.
第三篇讲到把一个EXE用base64编码后, 写到lnk文件的尾部. 在lnk目标栏中的脚本功能为, 用findstr找到自身文件尾部base64编码后的PE文件的开始位置, 读取数据后用certutil解码后释放PE文件并运行.

第二篇的的限制是EXE文件不能太大, 因为EXE数据是转成脚本中的数组数据形式存在的, 所以填入目标栏会很长.
第三篇就解决了第二篇的限制, 因为它的数据是写在lnk文件的尾部, 所以就可以想多大就多大.

这边除了用cmd, 也还可以用powershell, 然后这两个东西的字符串混淆方式也很多, 所以想光靠静态检测目标栏字符串来判断lnk文件是否恶意就不靠谱.
有关混淆的, powershell混淆, cmd混淆

另外, 在目标栏前面写0x104个空格, 这样就可以隐藏你目标栏参数.


http://www.ppmy.cn/news/403024.html

相关文章

什么是木马和反弹木马?

什么是木马? 特洛伊木马(以下简称木马),英文叫做“ Trojan house” ,其名称取自希腊神话的特洛伊木马记。 它是一种基于远程控制的黑客工具,具有隐蔽性和非授权性的特点。 所谓隐蔽性是指木马的设计者为了防止木马被发现,会采…

木马是个什么东西

木马,也称特洛伊木马,英文名称为T r o j a n H o r s e ,是借自“木马屠城记”中那只木马的名字。古希腊有大军围攻特洛伊城,久久不能得手。有人献计制造一只高二丈的大木马假装作战马神,攻击数天后仍然无功&#xff0…

msfvenom 生成php木马,利用msfvenom生成木马程序

一,目的:熟悉msfvenom生成木马程序过程,并执行和监听控制. 二,工具:MSF 三,原理:msfvenom是msfpayload,msfencode的结合体,它的优点是单一,命令行,和效率.利用msfvenom生成木马程序,并在目标机上执行,在本地监听上线 四,过程: 1,查看帮助 命令: root# msfvenom -h 结果: 2,生成…

php 图片木马,php图片木马怎么运行

PHP图片木马的的运行方法 1、标准的写法,直接通过eval执行php代码eval ($_POST[code]); 2、动态执行assert生成一个木马文件(隐藏性最好的一种)$_GET[a]($_GET[code]); 3、使用方法:从url中传入下面参数执行后会在当前目录生成一个c.php的文件/index.php?aassert&code${fp…

计算机病毒,蠕虫,木马三者之间的区别

病毒、蠕虫和木马是可导致计算机和计算机上的信息损坏的恶意程序。 1. 计算机病毒(Computer Virus) 根据《中华人民共和国计算机信息系统安全保护条例》,病毒的明确定义是“指编制或者在计算机程序中插入的破坏计算机功能或者破坏数据,影响计算机使用并…

Java开发 - 带你了解集群间的相互调用,你还在等什么?

目录 前言 导读 项目准备 集群准备 父工程引入子项目 服务调用方HelloService准备 pom文件 yml文件 Controller文件 服务提供方HelloWorld准备 pom文件 yml文件 Controller文件 运行此两个工程 hello_world组集群 集群调用测试 RestTemplate换成Dubbo行不行…

c语言写木马

c语言写木马(windows) /SVCHOST.C / / SVCHOST.EXE / / SVCHOST.COM / #include<stdio.h> /标准输入输出/ #include<string.h> /字符串操作/ #include<stdlib.h> /其它函数/ #include<process.h> /进程控制/ #include<dir.h> /目录函数/ #defin…

特洛伊木马与计算机病毒有什么区别,特洛伊木马Vs病毒Vs蠕虫, 有什么区别?...

如果出现计算机病毒的话题,人们最常犯的错误就是将蠕虫或特洛伊木马称为病毒。尽管木马,蠕虫和病毒这两个术语经常互换使用,但它们并不相似。病毒,蠕虫和特洛伊木马都是可以破坏您的计算机的恶意程序,但是这三者之间存在差异,知道这些差异可以帮助您更好地保护计算机免受…