常見的釣魚招式溃蔫,可千萬別入坑哦

OFFICE

Office安全保護機制

受保護的視圖

為了保護計算機不受office病毒侵害,微軟設計了一個收保護視圖琳猫,將所有可疑的office文件以只讀方式打開伟叛,在該模式下多數(shù)編輯功能被禁用。文件唄以受保護視圖打開的情況有如下幾種



查看資料

XLM / Macro 4.0 (excel宏釣魚)

excel下有宏功能脐嫂,可以用來執(zhí)行命令统刮。

其使用方法如下

右鍵下方sheet1,選擇插入

點擊 MS Excel4.0宏表账千,就可在excel中插入一個宏表

依次輸入這兩個命令侥蒙,并把第一行設置為Auto_Open

隨后保存為xlsm文件即可。隨后當該文件被打開時蕊爵,會自動打開cmd窗口

這里的exec其實是執(zhí)行的cmd命令辉哥,我們可以借此來上線cs等操作桦山。

真不錯攒射。但在某些情況下打開此類excel文件需手動點擊啟用宏才能正常釣魚。

Word宏

新建一個word文件恒水,進入宏選項(如果沒有請自行在開發(fā)者工具里開啟

然后隨便輸AutoOpen(文件打開時自動執(zhí)行宏)会放,創(chuàng)建,注意宏的位置要指定為當前文檔

然后進入宏編輯框

輸入以下命令

SubAutoOpen()Shell("calc")//只需要寫這個就行了EndSub

AutoExec:啟動 Word 或加載全局模板時

AutoNew:每次新建文檔時

AutoOpen:每次打開已有文檔時

AutoClose:每次關(guān)閉文檔時

AutoExit:退出 Word 或卸載全局模板時

保存為docm(啟用宏的word文檔)

打開文件钉凌,就蹦出計算器了咧最。(前提是在信任中心設置開啟所有宏)

當然,一般情況下打開此類文件會顯示

啟用內(nèi)容后就會彈計算器了

Word DDE

在word文件里御雕,輸入 ctrl+F9,進入到域代碼編輯矢沿。我們可以鍵入以下代碼使文件在被打開時執(zhí)行系統(tǒng)命令(word2019復現(xiàn)未成功,word2016成功酸纲,似乎是word版本問題

這個蠻實用的捣鲸,目前眾多word是默認禁用宏的,dde只需要用戶點擊兩個按鈕即可執(zhí)行闽坡,實用性比宏好

隨后在打開該文件時會出現(xiàn)兩個對話框栽惶,全點是就會執(zhí)行以上命令了


office OLE+LNK

核心目標是創(chuàng)建一個內(nèi)嵌的lnk文件誘導用戶點擊,從而執(zhí)行命令疾嗅。word外厂,excel都能使用

我們創(chuàng)建一個快捷方式如下

其目標處填寫的是


然后打開word文件,插入對象代承,選擇package汁蝶,為了更加逼真勾選顯示為圖標,然后可以更改圖標论悴,我們在更改圖標處選擇一個迷惑性比較大的圖標

然后進入創(chuàng)建軟件包界面掖棉,選擇我們剛剛創(chuàng)建的lnk文件席爽,寫好卷標名,然后就把軟件包插入到word界面了啊片,只要用戶點擊該軟件包并選擇執(zhí)行只锻,則會執(zhí)行我們在lnk中定義的代碼

而且值得一提的是,如果用上述方法把lnk文件放入publisher文件紫谷,則在網(wǎng)絡中打開該文件時不會觸發(fā)受保護視圖齐饮。(可能是我本地環(huán)境有點錯?我覺得這個有點離譜


嵌入js元素

這個說實話需要一點js功底笤昨。祖驱。

這個方式的原理是,如果我們往word中插入聯(lián)機視頻瞒窒,那么再word的壓縮包 word/document.xml里的embeddedHtml項中會出現(xiàn)聯(lián)機視頻對應的內(nèi)嵌html代碼捺僻,我們可以通過修改這些代碼,插入惡意js代碼崇裁。

一般的利用方式是通過js下載惡意文件匕坯,但是似乎是因為word的一些保護機制,不能實現(xiàn)頁面跳轉(zhuǎn)或者自動點擊下載等操作(打開word文件會報錯),好迷


我看了一個POC拔稳,里面是通過構(gòu)造二進制數(shù)據(jù)交給BLOB對象處理葛峻,并自動點擊由BLOB對象生成的url實現(xiàn)下載二進制數(shù)據(jù),而這些二進制數(shù)據(jù)實質(zhì)上是惡意文件巴比。

因為我搞不來那個二進制數(shù)據(jù)怎么產(chǎn)生术奖,所以這個方法暫時只做了解吧。轻绞。

而且我看的那個文章的POC在我的word2016里不能正常工作采记,不知道是什么原因

利用模板文件注入宏指令

原理是,先創(chuàng)建一個帶模板的文檔政勃,再創(chuàng)一個啟用宏的模板文件唧龄。然后在帶模板的文檔的壓縮包里面修改一些內(nèi)容,使其指向的模板修改為我們自己創(chuàng)建的模板文件稼病,這之間的過程可以由smb協(xié)議完成选侨,故過查殺幾率較高。

我們在啟用宏的模板文件(doc3.dotm)里寫入宏然走。


CHM 電子書

新建一個html文件援制,編碼格式ANSI,向里面寫入如下內(nèi)容


用easychm芍瑞,新建-瀏覽-選擇html文件所在目錄-選擇html文件-編譯

生成一個chm晨仑,雙擊,打開了計算器


圖標替換

使用Restorator,打開需要替換圖標的exe洪己,提供圖標的exe妥凳,如下

右鍵main.exe,添加資源,圖標答捕,id選擇127.

隨后右鍵Listary.exe/圖標/127 導出逝钥,將其導出到一個文件夾

然后右鍵main.exe/圖標,導入拱镐,選擇剛剛導出圖標的文件夾艘款,確定,ctrl+保存


RTLO

繼續(xù)重命名,在a后面右鍵沃琅,插入Unicode控制字符->RLO


rar解壓自運行

木馬文件:artifact.exe 迷惑文件:calc.exe

進入winrar哗咆,選中這兩個文件,右鍵添加至壓縮包.創(chuàng)建自解壓格式壓縮文件

高級->自解壓選項->設置

模式->全部隱藏

更新->解壓并更新文件,覆蓋所有文件

生成,雙擊運行

最后

關(guān)注我益眉,持續(xù)更新網(wǎng)絡安全文章晌柬,私我獲取【網(wǎng)絡安全學習資料·攻略

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市郭脂,隨后出現(xiàn)的幾起案子年碘,更是在濱河造成了極大的恐慌,老刑警劉巖朱庆,帶你破解...
    沈念sama閱讀 222,000評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件盛泡,死亡現(xiàn)場離奇詭異,居然都是意外死亡娱颊,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,745評論 3 399
  • 文/潘曉璐 我一進店門凯砍,熙熙樓的掌柜王于貴愁眉苦臉地迎上來箱硕,“玉大人,你說我怎么就攤上這事悟衩【缯郑” “怎么了?”我有些...
    開封第一講書人閱讀 168,561評論 0 360
  • 文/不壞的土叔 我叫張陵座泳,是天一觀的道長惠昔。 經(jīng)常有香客問我,道長挑势,這世上最難降的妖魔是什么镇防? 我笑而不...
    開封第一講書人閱讀 59,782評論 1 298
  • 正文 為了忘掉前任,我火速辦了婚禮潮饱,結(jié)果婚禮上来氧,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好啦扬,可當我...
    茶點故事閱讀 68,798評論 6 397
  • 文/花漫 我一把揭開白布中狂。 她就那樣靜靜地躺著,像睡著了一般扑毡。 火紅的嫁衣襯著肌膚如雪胃榕。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,394評論 1 310
  • 那天瞄摊,我揣著相機與錄音勤晚,去河邊找鬼。 笑死泉褐,一個胖子當著我的面吹牛赐写,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播膜赃,決...
    沈念sama閱讀 40,952評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼挺邀,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了跳座?” 一聲冷哼從身側(cè)響起端铛,我...
    開封第一講書人閱讀 39,852評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎疲眷,沒想到半個月后禾蚕,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,409評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡狂丝,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,483評論 3 341
  • 正文 我和宋清朗相戀三年换淆,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片几颜。...
    茶點故事閱讀 40,615評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡倍试,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出蛋哭,到底是詐尸還是另有隱情县习,我是刑警寧澤,帶...
    沈念sama閱讀 36,303評論 5 350
  • 正文 年R本政府宣布谆趾,位于F島的核電站躁愿,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏沪蓬。R本人自食惡果不足惜彤钟,卻給世界環(huán)境...
    茶點故事閱讀 41,979評論 3 334
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望怜跑。 院中可真熱鬧样勃,春花似錦吠勘、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,470評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至辫樱,卻和暖如春峭拘,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背狮暑。 一陣腳步聲響...
    開封第一講書人閱讀 33,571評論 1 272
  • 我被黑心中介騙來泰國打工鸡挠, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人搬男。 一個月前我還...
    沈念sama閱讀 49,041評論 3 377
  • 正文 我出身青樓拣展,卻偏偏與公主長得像,于是被迫代替她去往敵國和親缔逛。 傳聞我的和親對象是個殘疾皇子备埃,可洞房花燭夜當晚...
    茶點故事閱讀 45,630評論 2 359

推薦閱讀更多精彩內(nèi)容

  • 前言 隨著釣魚攻擊的流行,趕緊把這塊知識補充上褐奴。 lnk 快捷方式 簡介 lnk 快捷方式放在硬盤上按脚,用來方便使用...
    CSeroad閱讀 2,291評論 0 3
  • lik link文件,即快捷方式 比如一個txt文件敦冬,我們創(chuàng)建一個它的快捷方式辅搬,然后修改它的目標地址: 這時可以看...
    book4yi閱讀 2,848評論 0 2
  • ★Windows環(huán)境下的文件后綴名絕大多數(shù)DOS文件名后綴在Windows下繼續(xù)有效,但Windows本身也引出了...
    jianghu000閱讀 1,490評論 0 5
  • ★Windows環(huán)境下的文件后綴名 絕大多數(shù)DOS文件名后綴在Windows下繼續(xù)有效脖旱,但Windows本身也引出...
    紀同學說閱讀 1,394評論 0 3
  • 1. 問:WORD 里邊怎樣設置每頁不同的頁眉夯缺?如何使不同的章節(jié)顯示的頁眉不同蚤氏? 答:分節(jié),每節(jié)可以設置不同的頁眉...
    Irinaa閱讀 2,836評論 0 43