二阶管理平台 · 请登录
| 设备名 | 分组 | 状态 | IP | 最后心跳 | 数据量 | 操作 |
|---|
| 类型 | 目标看到 | 后台进行 |
|---|---|---|
| HTA | 双击后弹出系统窗口(如"正在加载安全策略……"),窗口内有进度条或提示文字,让目标认为这是一个正常的安全更新或系统扫描工具。 | 后台执行 PowerShell 命令,IEX 远程下载 loader.ps1 并执行,建立与 VPS 的 WebSocket 长连接。全程无 UAC 弹窗。 |
| HTML | 浏览器打开一个伪装页面(如"系统安全检测报告"或"WebVPN 登录页"),页面显示正常的加载动画或登录表单。 | 页面加载后自动通过 JavaScript 触发 PowerShell 或 MSHTA 执行远程 loader.ps1。如果目标允许 ActiveX 或 VBScript,直接内存加载。 |
| LNK | 一个看似正常的快捷方式文件(如"公司 VPN 接入.lnk"),双击后启动对应的目标程序(如 rasphone.exe 或 iexplore.exe),目标正常工作。 | LNK 文件的 ExtraData 字段嵌入了隐藏的命令行参数,启动正常程序的同时在后台 silently 执行 powershell -c IEX(...),下载并执行 loader.ps1。 |
| DOCX | 正常的 Word 文档(如"2024 年度绩效考核表.docx"),打开后提示"启用宏"或"启用内容",点击后显示正常的表格内容。 | 文档包含 VBA 宏,启用后 AutoOpen 触发 Shell 函数执行 PowerShell IEX 远程下载 loader.ps1。宏代码经过混淆,躲避 Windows Defender。 |
| XLSX | 正常的 Excel 表格(如"Q4 财务汇总.xlsx"),打开后提示"启用宏",点击后显示正常的表格数据和图表。 | Workbook_Open 事件触发 VBA Shell 执行 PowerShell 远程下载 loader.ps1。宏包含虚假的函数逻辑迷惑分析者。 |
| 正常的 PDF 文档(如"产品安全白皮书.pdf"),打开后显示正常的内容页面。 | PDF 的 /OpenAction 或 /AA 字典中嵌入了 JavaScript,执行 app.launchURL() 或直接调用 mshta.exe 执行远程 HTA payload。 | |
| EXE | 一个正常的可执行文件(如"系统更新补丁 KB5044273.exe"),双击后显示正常的安装界面或解压进度条。 | EXE 是合法的安装程序外壳(如 7zSFX 或实际安装包),运行时会 silently 释放并执行一段 shellcode 或 PowerShell 命令,下载并执行 loader.ps1。 |
| 时间 | 设备 | 类型 | 操作 | 结果 | 操作人 |
|---|
| ID | 用户名 | 角色 | 创建时间 | 操作 |
|---|