乐于分享
好东西不私藏

PC端存在实体类木马查杀

PC端存在实体类木马查杀
当点击伪装成正常文件的VBS病毒时,VBS病毒首先会静默执行然后再打开受害者想查看的正常文件,并且在此期间会在注册表设置启动项以达到维持权限的目的,有部分高级VBS病毒还会对一些常用软件进行恶意链接;然后会大面积的扫盘,扫描敏感文件;最后利用 Msxml2.XMLHTTP  协议(通俗来说就是一个定向且可交互爬虫,攻击者可设定参数为远控恶意IOC,这样可以让脚本链接远控地址实现C&C)进行C&C攻击。
案例:2000年“爱虫”病毒,通过邮件传播,名称为“I LOVE YOU.TXT.VBS”但是由于Windows会屏蔽已
知后缀名(这里是屏蔽VBS)导致.txt暴露在外,诱导受害者点击;在受害者中招后,快速扫盘,扫描受害者相关的好友邮箱,再向好友邮箱投放类似病毒,至此闭环;
JScript执行:
JScript执行要远比VBScript执行难搞的多,主要是因为JScript的可加密方式更多,比如JSFuck、AA encode、JJ encode等,不过加密编码的本质都一样,所以会有各自的特征,另外,系统对VBS的监控要远比JS严格的多
上图为JSFuck,主要特征为大量且只有【】!+()等符号
上图为AAencod,主要特征是颜字符
上图为JJencod,主要特征为大量的”$“符号
首先,先由受害者点击伪装好的.js文件,然后JScript恶意脚本开始利用WMI进行权限维持,这种手段属于是“三无”持久化:
无文件:代码数据直接写入到WMI数据库(CIM存贮库)中
无进程:因为将代码写入WMI数据库中,所以该程序由系统托管进程运行( 如scrcons.exewmiprvse.exe),没有独立的进程
无启动项:基于事件响应,出现相对应的事件才会出发,比正常的开机自启更加隐蔽
如果利用WMI进行权限维持的话要用到root/subscription下的三个组件:
  1. 事件过滤器(_EventFilter):设定触发条件,例如:“设定条件为为周五晚上七点到第二天凌晨三点且连接电源时触发”
  2. 事件消费者(_EventConsumer):常调用ActiveScriptEventConsumer 类写入JScript或VBScript的恶意代码,主要负责“干什么”,当系统启动时,系统会启动srcons.exe来执行嵌入的函数。
  3. 过滤器绑定( _FilterToConsumerBinding ):将事件过滤器与事件消费者绑定“当Filter条件触发时执行Consumer里的代码”
这个会在后续里详细说,先放一放
Batch/CMD执行:
Batch恶意脚本与CMD恶意脚本执行类似,都是因为方便、还算隐蔽相对其他奇奇怪怪的后缀来讲,至少白名单默认放行(存在杀软的情况要考虑杀软对抗,本篇不做考虑),且bat文件无PE头,不需要编译,容易绕过传统的哈希黑名单策略
传播路径主要有以下几种:
  1. U盘/可移动存储介质:这个不用多讲原理,但是目前的环境基本上还是需要插入后再由受害者主动点击去执行恶意文件,所以防御角度的话,还是员工安全意识的的问题。至于近源社工BadUsb倒是可以做到插入即执行,但那种方式已经属于硬件对抗的范畴。
  2. 利用开放的服务进行恶意文件的投递:例如攻击者可以通过扫描先列出该目标公司开放445/SMB等文件共享之类的服务,然后再对其进行口令爆破,一旦爆破成功即可上传恶意文件。但是更多的用法是使用”copy“命令将.bat文件写入自启动目录,再使用"schtasks"
(例如:

schtasks /s 192.168.1.37 /ru SYSTEM /tn WindowsUpdate /tr "cmd /c \\192.168.1.37\c$\temp\病毒.bat" /sc once /st 23:59

这个就是在给1.37这台主机以SYSTEM权限创建了一个在指定时间运行恶意bat的命令)
或"sc create"
(例如:

sc \\192.168.1.37 create WinHelp binPath= "cmd /c \\192.168.1.37\c$\temp\病毒.bat" start= auto

这里就是利用create命令在1.37主机创建一个”开机后自动使用cmd运行恶意bat“的远程服务)
等命令创建远程进程/服务,调用UNC路径上的脚本
对于这种情况我们可以:
1.禁用或保护默认共享:Windows会自动创建隐藏共享文件夹("C$"等)对此,我们首先可以通过注册表关闭自动共享。

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters]

"AutoShareServer"=dword:0        ← 服务器版本(如 Win Server)

"AutoShareWks"=dword:0           ← 工作站版本(如 Win10/11)

2.禁止从网络路径执行脚本:可以打开组策略写入一条“拒绝所有来自\\.*.*\*的.bat、.exe、.ps1等文件的运行。
hta文件执行
hta文件的本质为html代码,通过mshta.exe文件解析并执行,示例代码如下(弹计算器)

hta = new ActiveXObject("WScript.Shell");

hta.run("%windir%\\System32\\cmd.exe /c calc.exe", 0);

window.close();

(运行后效果)
该攻击手段可以通过web投递来实现,可以通过CS来演示(最新版CS演示)
首先生成一个恶意的hta文件
然后站点托管——托管文件,对恶意文件进行托管
成功后会自动生成恶意hta文件地址
访问即可自动下载
伪装成系统文件/进程的恶意文件
同型异义字母:
例如:svсhоst.exe(с=U+0441,о=U+043E),利用Unicode里同型的字母,比如

拉丁字母o(U+006F)和西里尔字母o(U+043E)这两个字母在Windows的默认字体渲染下几乎一模一样,但是由于本质不同,所以可以被创建为两个不同的文件名。

利用命令混淆文件名从右向左覆盖:

例如:
很明显这是一个exe文件,但是后缀却是jpg,只需要把文件图标换成jpg的图标即可实现欺骗,这是因为在“ce”后面存在一个倒写——将jpg与exe倒写,也就是说jpg是真正属于文件名里的,exe是真正的后缀,这种攻击手法只需要一条Windows命令:

$a = [char]0x202E; ni "Invoice(这里是整体的文件名可以自定义)$a`gpj.exe(这里是需要变化的文件名)" -type file

数字签名伪造
在现在的主机攻防环境中,与其说是伪造数字签名倒不如说是盗用合法的数字签名。
攻击者可能会盗取合法公司泄露的数字签名,以伪装成合法的进程,来逃避杀软或EDR的查杀
攻击者通过中间人攻击(MITM)劫持更新流量,如果软件验证逻辑存在漏洞(例如只验证证书名称而不验证信任链),攻击者可以用自签名证书伪造“合法”更新。
文件关联劫持
改方式通过篡改注册表,把某个后缀文件的默认打开方式路径换成提前准备好的恶意文件地址,这也是攻击者的常用手段之一,例如:“银狐”在2025年7月被新发现的启动链:
1.首先新建一个随意后缀的文件:
后缀随意的话肯定是打不开的,这样的好处就是绕过一些杀软的后缀检测。
2.在注册表中HKEY_CLASSES_ROOT(root位置)新建.testext后缀,并设置ProgID内容SilverFoxPOC
这一步的作用就是新创建一个.testext后缀;然后ProgID里面写的是打开的.testext后缀文件的方法。
3.依照ProgID--->动作分组(shell表示普通双击)—>具体动作(open表示打开)—>动作细节(也就是要执行的命令)的模板建立三级目录,也就是说当受害者双击并打开.testext后缀文件时系统会自动执行打开你写在command里的程序。
4.首先使用subst命令创建虚拟盘O,目的是缩短路径,且使用虚拟磁盘更加不易被检测到,这一步要注意虽然虚拟盘符里显示的是启动,但实际上还是Startup,这里这个坑踩得有些无语(还是太菜了,真心希望各位大佬能多多指点,在此谢过各位大佬啦)
在\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager下创建或利用原有的PendingFileRenameOperations多字符串,并写入AB两条路径,A路径为源文件位置,B路径为虚拟盘符位置;这一步的目的是利用系统将原文件拉入启动项,并且在启动后自动删除原文件和虚拟磁盘
5.然后重启电脑进行验证,我们这边可以看到已经写入了自启动项并实现了开机自启。
对于文件关联劫持的应急响应,和常规的应急响应大差不差,主要是要删除注册表和启动项。
快捷方式劫持:
快捷方式劫持主要是重新定义一个快捷方式的指定exe地址,类似于

C:\Windows\System32\cmd.exe /c start /b C:\tmp\loader.exe & start /b "" "C:\Program Files\Chrome\chrome.exe"

这个的主要作用是前半段执行恶意程序,随后后半程立刻拉起原程序。
这种的方式可以根据原理来反推,也就是可以根据属性里的指定打开地址来找出恶意的文件
在实战中的应用过程大概是:
  1. 某位员工说打开某软件后出现异常
  2. 进行上机排查,通过受害员工口述得知曾经打开过XXX软件
  3. 对该软件link进行排查
  4. 发现恶意程序
  5. 对主机镜像备份后删除恶意程序及其启动项注册表等常用维权手段