使用odbcconf.exe執(zhí)行任意dll

前言:

按照慣例,到公司打開rss來看最新咨詢,發(fā)現(xiàn)subTee新發(fā)了一個(gè)文章, 利用ODBCCONF.EXE加載dll來執(zhí)行,不用注入的方式,直接加載運(yùn)行,類似netsh加載dll,不過netsh很多軟件都會用到,這樣的話就netsh可以留個(gè)持久性的后門,但是ODBCCONF.EXE就不一樣了,他并不是自啟的,只能說用他來繞過一些白名單檢測設(shè)備。

我本地進(jìn)行了一次測試,把具體過程還原下。

簡介:

ODBCCONF.exe是一個(gè)命令行工具,它允許您配置ODBC驅(qū)動程序和數(shù)據(jù)源名稱,可能在以后的版本會刪除,可以使用PowerShell命令來管理驅(qū)動程序和數(shù)據(jù)源。

看了ODBCCONF的文檔,我們可以發(fā)現(xiàn)有兩種方式來加載dll,/A和/F,所以,我們可以加載一個(gè)任意的dll,如

odbcconf.exe / A {REGSVR evil.dll}

odbcconf.exe /?F odbcconf.config(經(jīng)測試 后綴名可以隨意)


用法:

poc源碼:https://gist.github.com/NickTyrer/6ef02ce3fd623483137b45f65017352b

需要添加NuGet Gallery

步驟:VS--》Tools--》


我使用/f 參數(shù)

odbcconf.exe /?F odbcconf.sb(這個(gè)代碼內(nèi)容是加載odbcconf-x64.dll)



odbcconf-x64.dll中主要是創(chuàng)建一個(gè)交互式的PowerShell。


總結(jié):

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • 個(gè)人學(xué)習(xí)批處理的初衷來源于實(shí)際工作;在某個(gè)迭代版本有個(gè)BS(安卓手游模擬器)大需求,從而在測試過程中就重復(fù)涉及到...
    Luckykailiu閱讀 4,975評論 0 11
  • win7 cmd管理員權(quán)限設(shè)置 net localgroup administrators 用戶名 /add 把“...
    f675b1a02698閱讀 5,502評論 0 11
  • 我們非常榮幸地宣布 Visual Studio 2017 現(xiàn)已推出! 此次發(fā)布提供新的輕量模塊式安裝體驗(yàn),可根據(jù)自...
    三夢哥閱讀 7,901評論 0 6
  • 點(diǎn)擊收聽音頻 我們的電臺堅(jiān)持了一個(gè)多月,是靠自己一個(gè)人,并且有人開始喜歡、開始傳播了。 堅(jiān)持了這個(gè)最艱難的第一個(gè)月...
    韓勇國閱讀 327評論 0 1
  • 讀小學(xué)的時(shí)候,被送去學(xué)國畫。開始畫之前,得準(zhǔn)備好筆墨紙硯以及顏料和一大桶水。一圈下來,已經(jīng)筋疲力盡了。 讀大學(xué)后,...
    lapuil閱讀 3,847評論 64 85

友情鏈接更多精彩內(nèi)容