DLL(Dynamic Link Library)文件为动态链接库文件,又称“应用程序拓展”,是软件文件类型。在Windows中,许多应用程序并不是一个完整的可执行文件,它们被分割成一些相对独立的动态链接库,即DLL文件,放置于系统中。当我们执行某一个程序时,相应的DLL文件就会被调用。一个应用程序可使用多个DLL文件,一个DLL文件也可能被不同的应用程序使用,这样的DLL文件被称为共享DLL文件。 DLL劫持:DLL劫持已经是一个老生常谈、烂大街、毫无新鲜感的话题了。稍微懂点编程的朋友都明白,说白了就是偷梁换柱,就是用你自己的DLL屏蔽或修改了系统原本DLL中的方法或行为!许多病毒木马都喜欢这样干! 如何挖掘:可以先把主程序exe单独拿出来放到其它地方运行,看看提示缺少什么DLL文件,依次测试,在用工具查一下运行之内的模块,分为劫持系统DLL和劫持程序DLL,今天这里主要是做程序的DLL劫持。一般都是劫持程序自带的DLL文件,网上也有扫描DLL劫持漏洞的工具,大家可以自行下载。这里可能讲解的不是很到位,不足之处有误的地方请大家见谅一下。 漏洞利用:
QQ影音3.9(933)这个版本在运行QQPlayer.exe主程序时会加载不存在的DLL文件 ,经过测试可以顺利利用DLL劫持。
通过检测发现quserex.dll这个文件存在漏洞,只要把quserex.dll文件放到安装目录下,运行QQPlayer.exe的同时就会加载对应的DLL。
既然知道了需要劫持的DLL文件名,这里我就用MSF生成一个反弹的DLL木马后门并命名为quserex.dll来进行测试。
然后在启动MSF进行监听,地址和监听端口是刚才生成DLL后门的地址和端口。
监听后在把刚才生成的DLL文件复制到安装目录下,启动主程序QQPlayer.exe可以看见攻击者这边反弹回来了一个会话连接1,说明我们的DLL后门成功被带入加载进去了。
然后可以试着提权,监控等等操作,可以干什么多事,就不在多讲述了。
在来确认下我们的DLL后门,由图可以看见的确被成功劫持,后期进一步的利用可以把你DLL和一些小视频打包批量发给别人,但前提是别人电脑打开媒体文件默认是用QQ影音打开的。在用点套路把打包名字改为诱惑点的名字,比如是男人就离不开色,是女人就离不开爱美,大家自行脑补吧。只要满足上边的版本条件,当别人运行你发的视频文件就会顺利渗透对方电脑了,总之思路太多了。
这里小编吐槽下:这个版本的QQ影音是在2016.01.07发布的,我发现后在2016.1.24就马不停蹄的提交了官方,官网的回应确是dll劫持暂不评定为漏洞,我还以为能拿点贡献值,看来还是怪自己太菜咯。哈哈,还有就是发现好多拷贝我的文章,拷贝就算了,带个原文出处尊重一下都不可以吗?大家都是本着互联网的分享精神,就算没辛劳也有点苦劳吧对吧,实属无奈。好了文章就到这里了,都是以前的老文来这献丑,各位勿喷。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|