专注于武汉中小企业服务解决方案提供商

电脑维修、布线、安防监控、数据恢复、采购、回收

所属分类 > 家电维修 > 正文

两种利用COM劫持实现的后门方式 (劫持ip)

编辑:rootadmin
UseCOMObjecthijackingtomaintainpersistence——Hijackexplorer.exe0x前言  在之前的文章介绍了两种利用COM对象*实现的后门,利用思路有一些分别:第一种,通过CLR*.Net程序  正常CLR的用法:  设置注册表键值HKEY_CURRENT_USER\Software\Classes\CLSID\  cmd下输入:  SETCOR_ENABLE_PROFILING=1SETCOR_PROFILER={----}  CLR能够*当前cmd下所有.Net程序的启动后门利用思路:  我尝试通过WMI修改环境变量,使CLR作用于全局,就能够*所有.Net程序的启动  经实际测验,该方式有效,*启动后默认会调用.Net程序,加载CLR,后门触发  第二种,*CAccPropServicesClass和MMDeviceEnumerator  该方式曾被木马COMpfun运用,所以思路也是从COMpfun学到的  设置注册表键值HKEY_CURRENT_USER\Software\Classes\CLSID\能够指定实例CAccPropServicesClass和MMDeviceEnumerator对应加载的dll  而IE浏览器进程iexplore.exe启动时会调用以上两个实例  所以通过注册表设置CAccPropServicesClass和MMDeviceEnumerator对应加载的dll,能够*IE浏览器的启动,实现后门触发  当然,该方式只能算得上是一个被动后门,只有用户启动IE浏览器,才能触发后门  然而,在众多COM对象中,可供利用的*对象不唯一,甚至存在能够*桌面进程explorer.exe的方式,相当于一个主动后门  例如:*MruPidlList注:  该方式曾被多个已知的恶意软件运用  本着通过研究所有已公开的COM对象后门利用方式,进而总结应对COM*防御方式的原则,本文将要介绍另外两种COM*的后门利用方式本文将要介绍以下内容通过*MruPidlList实现的后门思路恶意利用实例总结应对COM*的防御方式0x通过*MruPidlList实现的后门思路注册表位置:HKCU\Software\Classes\CLSID\创建项{aedc--fd-b9a3-0cfeabec1}创建子项InprocServerDefault的键值为测验dll的绝对路径:C:\test\calc.dll创建键值:ThreadingModelREG_SZApartment如下图

整理分享两种利用COM劫持实现的后门方式 (劫持ip),希望有所帮助,仅作参考,欢迎阅读内容。

内容相关其他词:cmd劫持,劫持api教程,劫持用户,两种利用com劫持的方法,两种利用com劫持的方法,劫持api教程,劫持api教程,两种利用com劫持的行为,内容如对您有帮助,希望把内容链接给更多的朋友!

两种利用COM劫持实现的后门方式 (劫持ip)

  该注册表位置对应COM对象MruPidlList,作用于shell.dll  而shell.dll是Win的位外壳动态链接库文件,用于打开网页和文件,建立文件时的默认文件名的设置等大量功能  直观的理解,explorer.exe会调用shell.dll,加载COM对象MruPidlList  *在启动时默认启动进程explorer.exe,如果*了COM对象MruPidlList,就能*进程explorer.exe,实现后门随*开机启动,相当于是主动后门  当然,为便于测验,不需要重新启动*,结束进程explorer.exe再新建进程explorer.exe就好  新建进程后,加载calc.dll,弹出计算器,如下图

  测验位*,注册表位置不变,但是需要换用位dll,重新启动时后门触发,启动calc.exe,如下图

  Win8*同样适用,如下图

  0x恶意利用实例1、COMRAT  怀疑与Uroburos和Agent.BTZ同源  Uroburos:至今发现的最先进rootkit恶意程序之一  Agent.BTZ:一款在年用于渗透五角大楼的恶意软件详细资料:    ZeroAccessrootkit:感染过大约多万台计算机详细资料:      ZeroAccessrootkit还运用过另一个COM*的位置  注册表位置:HKCU\Software\Classes\clsid\{fbeb8a-beee--e-d6ce9}  利用方式同上,也能够*explorer.exe3、BBSRAT  详细资料:      0x防御  由于COM对象是*作*的正常功能,禁用COM对象不太现实  以下键值指向的dll路径应该特别注意:HKCU\Software\Classes\CLSID{aedc--fd-b9a3-0cfeabec1}HKCU\Software\Classes\CLSID{fbeb8a-beee--e-d6ce9}HKCU\Software\Classes\CLSID{b5fb--b1-a6ee-bdb4a5e7}HKCU\Software\Classes\WowNode\CLSID{BCDE-EF-C-8E3D-CE}防御方式:  1、运用使用程序白名单规则,禁止加载第三方dll  2、对注册表HKCU\Software\Classes\CLSID\的写入和修改*作进行记录并调查  更多关于COM对象*的资料可参考:    0x最后总结  本文介绍了两种利用COM*实现的后门方式,结合之前文章的两种利用方式,综合分析COM*的防御方式。特别值得注意的是,COM*后门能够绕过Autoruns对启动项的检测,实际防御时应该注意该细节。

标签: 劫持ip


本文链接地址:https://www.iopcc.com/jiadian/39091.html转载请保留说明!

上一篇:OpenPuff-专业隐写工具

下一篇:8个小技巧让你成为手机拍照专家 (怎么让?)

推荐内容:

怎么用指针万用表测电解电容的极性? (怎么用指针万用表测漏电)

怎么用指针万用表测电解电容的极性? (怎么用指针万用表测漏电)

时,用黑表笔接电容器的正极,红表笔接电容器的负极,漏电流最小。反之漏电流增大。利用这一特性,可以判断电 ...

万宝WB-2000A加热几分钟就自动停机 (万宝加热器使用方法)

万宝WB-2000A加热几分钟就自动停机 (万宝加热器使用方法)

分钟后自动停机。试机时,却是有几只指示灯乱闪,有时是一只,有时是多只;有时是这一只,有时是那几只;并不 ...

电★冰箱☆电源维修故障的判断及排除 (冰箱的电源是什么电)

电★冰箱☆电源维修故障的判断及排除 (冰箱的电源是什么电)

排除方法比较简单,现在向大家介绍几种判断的方法:1.一台正常运转的电冰箱,突然化霜,压缩机不转,无电流,门 ...

Win11系统提示backgroundtaskhost.exe系统错误如何维修? (win11 oobeeula)

Win11系统提示backgroundtaskhost.exe系统错误如何维修? (win11 oobeeula)

拟助手相关联的关键*进程。近期有Win用户在电脑的使用中遇到了*提示 ...

电脑经常蓝屏该如何维修 (电脑经常蓝屏该怎么处理)

电脑经常蓝屏该如何维修 (电脑经常蓝屏该怎么处理)

比如电脑经常蓝屏,这个时候我们该如何维修你,今天就让小编带大家一起来看看吧。工具/原料:*版本:win*品牌型 ...

什么都没有怎么重装系统Win10 (什么都没有怎么注销营业执照)

什么都没有怎么重装系统Win10 (什么都没有怎么注销营业执照)

个误区,以为必须要有光盘或U盘才能重装*,其实只要用户的电脑能够正常上网下载软件,那就可以通过一键重装*软 ...

希荻微电子发布智能高功率多模无线充电芯片 (希荻微电子估值)

希荻微电子发布智能高功率多模无线充电芯片 (希荻微电子估值)

片的初创公司,正在与美国高通技术公司深入合作,其开发的三模监听充电芯片将会在后续的高通骁龙移动平台上投 ...

打印机租赁服务,消费者该看重什么? (打印机租赁服务实施方案)

打印机租赁服务,消费者该看重什么? (打印机租赁服务实施方案)

务经验来看,租户在选择打印机租赁时可以对以下两点进行考虑:整理分享打印机租赁服务,消费者该看重什么?(打印 ...

联通为什么暂停Apple Watch 3蜂窝网络? (为什么联通暂停了我的手机服务)

联通为什么暂停Apple Watch 3蜂窝网络? (为什么联通暂停了我的手机服务)

更受欢迎的产品并不是新款iPhone8*,而是AppleWatchSeries3。新一代AppleWatch内置了LTE功能,不但可以用来通话,也可以脱离 ...

伯龙HS-490数字调谐收音机自动搜索不停止 (伯龙490拆机图)

伯龙HS-490数字调谐收音机自动搜索不停止 (伯龙490拆机图)

听的数调收音机采用东芝微处理器,型号分别为TC和TC。其收音集成电路为TA。当收音机进行自动搜索时,TA⑧脚打开计 ...

Copyright © 2023 武汉电脑维修 All Rights Reserved.

鄂ICP备2023003026号

免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢!邮箱: opceo@qq.com