一个利用 Fax 服务和基于 Ualapi.dll 的 DLL 劫持的概念验证型绑定后门。
详见我们的文章:https://windows-internals.com/faxing-your-way-to-system/

Ualapi.dll 并放入 c:\windows\system32Fax 服务,该服务将加载 DLL 并调用导出函数 UalStart。UalStart 会将一个线程池工作项排队,该工作项将打开一个指向 RpcSs 的句柄,找到 SYSTEM 令牌,然后模拟该令牌。之后,它将在本地端点地址上创建一个套接字,绑定到端口 9299,然后使用线程池 I/O 完成端口异步等待连接。9299 上的套接字,使用你喜欢的客户端(例如 nc.exe <ip> 9299),然后输入 let me in 并按 Enter。如果你在编写自定义代码,请确保发送字符串 let me in\n。DcomLaunch 服务下以 SYSTEM 权限启动一个 Cmd.exe 进程,并将其输入和输出句柄绑定到新创建的套接字。SYSTEM 身份运行,且在执行完一次 API 调用后很快恢复为 NETWORK SERVICE。这有助于减少被各种扫描器捕获的机会。DcomLaunch 服务(该服务本身已是 SYSTEM 服务)下创建绑定后门,而非在 Fax 服务下,这样显得更自然,并避免出现非常可疑的进程树。Fax 服务,而不是 DcomLaunch 或 Cmd.exe。如果我们终止 Fax 服务,套接字看起来属于 System。这并非一个即插即用、无法检测、恶意、武器化的后门:
80 或 443)进行通信会更有效。Spooler)也会加载 Ualapi.dll。虽然系统在 Fax 服务处于 SERVICE_START_PENDING 状态时仍能正常运行,但会导致 Spoolsv.exe 出现问题。