首页 > 其他分享 >【社工钓鱼】手法总结

【社工钓鱼】手法总结

时间:2024-12-23 12:19:38浏览次数:3  
标签:解压 文件 exe 文件名 钓鱼 手法 社工 模板 图标

一、rlo文件名翻转

简介:全名Right-to-Left Override,本质是一串Unicode字符,编码0x202E,本身不可见,插入之后会让在他之后的字符串从右往左重新排列,本意是用来支持一些从右往左写的语言的文字,比如阿拉伯语、希伯来语等,现可以用来伪造文件名后缀,结合上一些其他手段可用作钓鱼文件的制作。

例子:为了更直观的看懂反转过程使用原文件名如下

在手册两字前点击,选择插入Unicode字符,选择RLO

插入后效果如下

由此可见如要伪造特定后置需要插入位置处倒序排列,这里用计算器代替,构造如下字符串后在指针处插入rlo字符:

这里还不太像word文件,我们用Resource Hacker替换一下图标

不知道怎么找ioc图标的可以使用BeCyIconGrabberPortable工具
链接:

https://github.com/JarlPenguin/BeCyIconGrabberPortable

但是这种RLO的方法有缺陷就是文件名中会有exe,全英文觉得没什么,要是是中文文件名就会很突兀这个时候就要构造下文件名了,如:

虽然还是不太像但是比一串中文结尾突然出现个exe要好很多。
另外这里只是修改了下文件名和图标,打开之后还是原exe文件并不会打开一个文档容易引起用户怀疑,这个时候就需要搭配其他手段,而且也不能做到免杀。
而且QQ邮箱和网易邮箱对插入了特殊Unicode字符的文件做了限制。

并且WinRAR中插入的rlo字符会显示成箭头

二、超长文件名

简介:超长文件名顾名思义就是很长的文件名(感觉和没说一样,哈哈哈)这里是利用Windows系统的一个特性,假如文件名很长超过特定长度的部分就会被隐藏,变成省略号
举个栗子(也就欺负欺负眼神不好的)
构造文件名如下

但是实际并不好用,压缩包中会把后缀显示出来

qq虽然在外面看着是doc但是点击去之后还是会显示exe的图标

微信的话名字显示doc但是图标类型是exe

三、自解压文件

(1)本质为内置解压程序,直接双击即可按照预设运行,配置过程

高级选项,解压路劲设置为C:\Temp

解压后直接运行

隐藏解压过程

设置自解压文件自定义图标

效果如下

双击会按顺序运行两个文件

实际钓鱼把calc.exe替换为免杀马即可,因后缀为exe可搭配rlo手法进行混淆。
或者可直接用正常的exe文件和免杀马进行压缩,即可做到神不知鬼不觉,用户侧完全无感知

四、捆绑文件

基本原理:将b.exe附加到a.exe末尾,这样当a.exe被执行的时候b.exe也跟着执行
操作过程:使用工具进行捆绑

会合并成一个exe和自解压有点类似

五、Office宏文件

(1)Word宏:
使用cs创建office宏

新建宏

复制相关代码并替换

另存为docm文件,双击即可上线,需要启用宏

这个因为宏代码在本地容易被查杀,另一个方法是把宏文件保存为模板然后远程加载,具体过程:
先把之前的docm文件另存为dotm模板,然后放到远程服务器上
创建一个正常的docx文件(注意要使用网络模板,不能创建一个空白的文件文档,不然word文件夹下没有settings.xml.rels),把后缀改为zip修改word文件夹下的settings文件

修改互联网模板(target)为自己服务器上的模板,模板也可以上传到GitHub

重新压缩,注意压缩方式选存储,再修改后缀为docx

不过新版word禁用了远程加载的宏,试了挺多方法都没成功

(2) Xls宏文件
首先需要先创建恶意msi文件操作如图

Msf开启监听

Excel创建宏文件

输入下列函数

设置隐藏

使用excel打开,成功反弹shell

不过这个msi会被360和火绒检测,需要做下免杀

六、CHM文件

(1)CHM(Compiled Help Manual)是一种Microsoft编写的帮助文档格式。利用HTML作源文,把帮助内容以类似数据库的形式编译储存,包含标签、图像、文本、超链接等

(2)制作过程,创建如下html文件

执行处也可以写为cs上线代码

新建-浏览-选择html文件所在目录-编译

点击相关页面即可运行对应命令

不过会有安全提示,并且360也会监测cmd调用

七、lnk文件

顾名思义为快捷方式,可在目标栏写上恶意程序的地址直接运行或者调用指向的程序(如powershell)执行恶意命令

(1)远程加载恶意代码:修改目标为cs代码

双击即可上线

不过一般杀软都能识别这个恶意命令,需要考虑下免杀过杀软

另外这里图标也需要修改成自定义的,网上看到种办法修改link文件的String Data部分的ICON_LOCATION标准位为./1.pdf即可让系统自动识别为pdf类型,不过我改了下没成功,感兴趣的可以试试

(2)加载本地的木马文件
一般手法为设置多层隐藏文件夹再加上一个免杀马。
目标设置为当前文件夹

C:\Windows\explorer.exe ".._MACOSX._MACOSX._MACOSX._MACOSX._MACOSX\calc.exe"

%cd%为快捷方式启动时的当前位置,点击lnk文件即可上线

原文作者:1479394864616213

原文链接:https://xz.aliyun.com/t/16352

标签:解压,文件,exe,文件名,钓鱼,手法,社工,模板,图标
From: https://www.cnblogs.com/o-O-oO/p/18623699

相关文章

  • Easyfish钓鱼平台 实现企业级规模化的钓鱼演练|攻防演练
    介绍     由于GoPhish底层用的是魔改后的GoMail,在smtp发信上存在一定问题,故抛弃,从个人的角度出发,实现一款简单、易用、轻量的钓鱼演练工具。工具特点替代GoPhish快速实现企业级规模化的钓鱼演练和安全培训,并快速输出成工作成果HVV指定目标钓鱼(申明:软件不含......
  • Easyfish钓鱼平台 实现企业级规模化的钓鱼演练|攻防演练
     介绍     由于GoPhish底层用的是魔改后的GoMail,在smtp发信上存在一定问题,故抛弃,从个人的角度出发,实现一款简单、易用、轻量的钓鱼演练工具。工具特点替代GoPhish快速实现企业级规模化的钓鱼演练和安全培训,并快速输出成工作成果HVV指定目标钓鱼(申明:软件不......
  • 最常遭受网络钓鱼攻击的五大行业
    研究人员分析了2023年第三季度至2024年第三季度的网络钓鱼攻击,并确定了主题定制电子邮件所针对的五大行业,这些攻击通常利用姓名、电子邮件、电话号码或公司名称等个人信息来绕过安全措施。 采用编辑技术保护敏感信息,同时向客户提供可操作的情报,确保在不损害隐私的情况下......
  • 扩展名欺骗攻击手法之-逆名欺骗(基于RLO控制字符)
    转自:https://znl.pub/?p=327在网络钓鱼中经常会使用一种扩展名欺骗的手法,通过给文件名插入UnicodeRLO控制字符,让后续文字显示时从右向左(逆向显示文字),从而达到扩展名欺骗的目的。这种攻击在早期网络中命名为“逆名欺骗”攻击。具体怎么做呢?在windows操作系统上,我们假设有一......
  • RMI原理及常见反序列化攻击手法
    这是对网上一些文章和视频的再总结,可以参考以下资料,师傅们分析的都挺详细了,我这就是记录一下师傅们写的博客。廖雪峰-给了简单的小例子,了解即可B站视频(白师傅)先知社区(小阳师傅)-讲的比较详细,偏理论,可以结合白师傅的视频学习理论g师傅-攻击手法讲的特别详细,学完理论后......
  • XSS跨站&Cookie盗取&表单劫持&网络钓鱼&溯源分析&项目平台框架
    (凭据)cookie盗取:身份验证(会话)session(令牌)jwt等身份验证技术没有效果工具项目:xss平台beef-xss代码项目:必须在管理员登录过后台并且处于登录的有效期间内出发跨站才能盗取cookie伪造身份登录后台漏洞原理:接受输入数据,输出显示数据后解析执行基础类型:反射(非持续),......
  • Yelp点评网站商家信息获取的技巧与手法
    Yelp是美国最大的点评网站,以下是对其的详细介绍:一、基本信息公司名称:Yelp外文名:Yelp成立时间:2004年总部地点:美国加州旧金山经营范围:生活服务点评公司类型:外商独资官网:http://www.yelp.com/二、发展历程Yelp由前贝宝(Paypal)工程师杰里米·斯托普尔曼(JeremyStoppelm......
  • 分析古诗文写作手法,促进小学生思维发展与提升
    分析古诗文写作手法,促进小学生思维发展与提升古诗文有表达方式、修辞手法、表现手法三类常用写作手法。小学阶段的古诗文写作手法教学更注重的是让学生体验写作手法的运用。小学生求知欲较强,所以教师要从小学生的身心特点出发,在分析古诗文写作手法时,运用适合小学生思维发展的......
  • 【笔记】【THM】Phishing(网络钓鱼)(这个模块还没学完)
    【笔记】【THM】Phishing(网络钓鱼)了解如何分析和防御网络钓鱼电子邮件。使用各种技术调查现实世界的网络钓鱼尝试。在本模块中,您将学习如何动手分析各种网络钓鱼攻击。从检查电子邮件的源属性到查看恶意网络钓鱼附件,您将调查行业中攻击的真实示例。您还将了解攻击者如何发起网络......
  • 如何把钓鱼邮件“拒之门外”?试试U-Mail邮件安全网关
    在当今信息化时代,互联网的发展使得人与人之间的沟通变得更加便捷和频繁,通过互联网,人们可以随时与远在他处的朋友或者业务伙伴进行交流。同时也给不法之徒利用互联网进行欺诈和违法犯罪提供了可乘之机。钓鱼邮件就是不法之徒利用网络实施不法行为的一种常见手段,犯罪分子伪装成同事、......