查看: 5228|回复: 3
收起左侧

[讨论] 快捷方式另类写启动3.0版

[复制链接]
kfm99
发表于 2016-8-6 01:54:06 | 显示全部楼层 |阅读模式
本帖最后由 kfm99 于 2016-8-6 02:18 编辑

这次3.0版本要解决一个小的问题......


以前那个只能支持winrar包内运行,7z.360zip,haozip不行.
现在算是都支持了.


就是说即使有人不解压出来,直接在压缩包里点击了lnk,木马也可以干活.

原理和上次有点不同.
是把lnk和其他的数据copy /b放在了一个文件里面,头是lnk,尾是一个脚本.

运行lnk的时候,会把lnk文件自己复制到启动目录下,命名为1.hta(winrar和其他压缩软件对lnk的当前目录赋予不同,所以winrar是复制rar,其他的是复制lnk).


然后hta有个特点,就是不看文件头的.只要逮到<script>就执行.所以,剩下的就可以交给hta文件做了

理论上,我猜测通过hta这个方法完全可以从一个lnk文件里面提取出一个PE文件出来,


lnk变pe,这就有意思了..


附件不支持xp系统,看看原理就行









本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
vm001 + 1

查看全部评分

kfm99
 楼主| 发表于 2016-8-6 02:00:46 | 显示全部楼层
另外再说一个隐藏lnk右键路径的方式.
找到偏移15的地方改成50或者别的大一点的数字就可以了.
vm001
发表于 2016-8-12 21:06:53 | 显示全部楼层
kfm99 发表于 2016-8-6 02:00
另外再说一个隐藏lnk右键路径的方式.
找到偏移15的地方改成50或者别的大一点的数字就可以了.

这个测试我虚拟机里360能拦截,实机里360没反应
kfm99
 楼主| 发表于 2016-8-13 02:31:05 | 显示全部楼层
vm001 发表于 2016-8-12 21:06
这个测试我虚拟机里360能拦截,实机里360没反应

你说的是1楼吧。
1楼主要是个lnk单文件干事的思路。重点不是expand复制个文件,是用hta从lnk中释放PE文件再通过lnk运行。
360弹窗我估计是拦截ctfmon.exe什么的,是属于个误报性质的无关拦截。

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-23 03:12 , Processed in 0.129495 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表