环境说明
| IP | HOSTNAME | NOTE |
|---|---|---|
| 10.10.10.88 | win10_dqy | 实验主机 |
前言
- 利用NTFS文件系统的ADS备用数据流去隐藏我们的恶意可执行代码是权限维持的技术之一,隐藏后如何执行其中的恶意代码也是重要的一点,接下来我们就利用mklink命令创建链接的形式进而执行隐藏在文件中的恶意代码。
- 关于利用NTFS文件系统的ADS备用数据流的方法在下面这篇文章中有所介绍,可以参考一下之后再阅读这篇文章:
https://contribute.knowledge.qihoo.net/post/5859
复现过程
利用ADS备用数据流隐藏可执行文件
- 我们新建一个test.txt,然后在CMD窗口下通过type命令将calc.exe加入该文件的ADS备用数据流。
type calc.exe > test.txt:calc.exe

- 然后我们可以通过Powershell的Get-Item命令查看该文件的ADS备用数据流。
Get-Item -Path test.txt -Stream *

尝试执行隐藏的可执行文件
- 我们直接使用start命令执行隐藏在test.txt文件中的可执行代码是不行的,但是我们可以通过mklink为ADS备份数据流建立一个链接之后再执行是可以的。
注意:mklink命令的执行需要管理员权限,且该命令只能在CMD窗口下执行
mklink a.exe test.txt:calc.exe

- 然后我们再通过start命令执行a.exe,如下图成功执行calc.exe。
