红队Tips DLL劫持

admin 2024年1月3日11:05:38评论19 views字数 533阅读1分46秒阅读模式

红队Tips DLL劫持

        如何通过使用原生的可执行文件(例如 hdwwiz.exe)来加载控制面板项(.cpl 文件)的技巧。.cpl 文件是Windows控制面板扩展,它们通常由相应的可执行文件加载和执行。

攻击方法:

  1. hdwwiz.exe 是硬件向导的可执行文件,通常用于添加、删除或管理硬件设备。它与 hdwwiz.cpl 文件相关联,后者是控制面板中硬件向导的实际扩展。

  2. 通常,hdwwiz.exe 会在其原始位置(如 System32 文件夹)加载 hdwwiz.cpl

  3. 但是,如果你将 hdwwiz.exe 复制到另一个文件夹(例如 c:test),并且在那个位置有一个恶意的 hdwwiz.cpl 文件,那么当你运行 c:testhdwwiz.exe 时,它可能会加载同一文件夹中的 hdwwiz.cpl 而不是原始的控制面板项。

  4. 这意味着,如果攻击者能够将恶意的 .cpl 文件放置在与可执行文件相同的文件夹中,并且诱使用户运行该可执行文件,那么恶意的控制面板项将被加载和执行,可能导致系统受到攻击或被破坏。

这种技术可以被用于所谓的“二进制植入”或“DLL劫持”,这是一种常见的攻击手段,通过替换或添加可疑文件到信任的应用程序目录中,以执行恶意代码。


原文始发于微信公众号(TtTeam):红队Tips DLL劫持

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年1月3日11:05:38
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   红队Tips DLL劫持https://cn-sec.com/archives/2355071.html

发表评论

匿名网友 填写信息