TeamsImplant
该项目是一个隐蔽的 Teams 植入程序,它代理了 Teams 所使用的 urlmon.dll。将该植入程序编译后作为 urlmon.dll 放入 Teams 目录,每当用户运行 Teams 或系统启动时,你便拥有了一个持久化后门。
功能:
- 使用互斥体,避免当 Teams 创建 10 个不同进程并将代理 DLL 加载到每个进程时,产生 10 个 shell 的泛滥。
- 执行 DLL 解除挂钩,从而可以毫无顾虑地调用正常的 shellcode 注入函数。
- 对 shellcode 采用 AES 加密,以便在植入程序中嵌入 shellcode 而不被检测到。
- 使用 Metasploit 生成 exitfunc=thread 的 shellcode,这样在退出 meterpreter 会话时不会杀死 Teams 进程。
关于其工作原理的示例,请观看以下视频:
https://user-images.githubusercontent.com/41178870/155579560-088ee7dc-d1e9-41e2-a760-1520b478bd9e.mp4