返回首页
EN
H7 / SECURITY RESEARCH NOTES

利用mklink执行文件的ADS备用数据流

环境说明

IPHOSTNAMENOTE
10.10.10.88win10_dqy实验主机

前言

  • 利用NTFS文件系统的ADS备用数据流去隐藏我们的恶意可执行代码是权限维持的技术之一,隐藏后如何执行其中的恶意代码也是重要的一点,接下来我们就利用mklink命令创建链接的形式进而执行隐藏在文件中的恶意代码。
  • 关于利用NTFS文件系统的ADS备用数据流的方法在下面这篇文章中有所介绍,可以参考一下之后再阅读这篇文章:
https://contribute.knowledge.qihoo.net/post/5859

复现过程

利用ADS备用数据流隐藏可执行文件

  • 我们新建一个test.txt,然后在CMD窗口下通过type命令将calc.exe加入该文件的ADS备用数据流。
type calc.exe > test.txt:calc.exe

  • 然后我们可以通过Powershell的Get-Item命令查看该文件的ADS备用数据流。
Get-Item -Path test.txt -Stream *

尝试执行隐藏的可执行文件

  • 我们直接使用start命令执行隐藏在test.txt文件中的可执行代码是不行的,但是我们可以通过mklink为ADS备份数据流建立一个链接之后再执行是可以的。

注意:mklink命令的执行需要管理员权限,且该命令只能在CMD窗口下执行

mklink a.exe test.txt:calc.exe

  • 然后我们再通过start命令执行a.exe,如下图成功执行calc.exe。