利用Winrar捆绑恶意程序与合法程序
利用Winrar捆绑恶意程序与合法程序
可以在 WinRAR archiver, a powerful tool to process RAR and ZIP files (rarlab.com) 下载 WinRAR, 使用 Winrar 将恶意软件和合法软件捆绑起来, 通过合法软件调用恶意软件在一定程度上可以绕过EDR
可以在 383 chrome icons - Iconfinder 查找目标合法软件的图标并下载 PNG 文件
可以使用 https://iconconverter.com
将 PNG 转换成 ICO 图标
文中提到的这个网站我刚问不到, 拿 Go 写了个转换程序: DailyNotesCode/Go/usecase/Picture/ToICO/main.go at main · Ayusummer/DailyNotesCode (github.com)
常见程序 ICO 分辨率:
选中 Chrome 浏览器快捷方式和恶意程序, 使用 WinRAR Add to Archive
来创建压缩包
起一个合适的名字, 例如 Chrome.exe
并确保选中了 Create SFX archive
继续在 Advance -> SFX options -> Setup
中配置启动项
如果你的恶意程序是阻塞性质的程序那么在写
Run after extraction
的时候如果恶意程序在前则会在其关闭时调起 Chrome, 反之则会在 Chrome 关闭后调起恶意程序
在 Modes
中设置解压到临时目录以及 Hide all
在 383 chrome icons - Iconfinder 查找目标合法软件的图标并下载 PNG 文件, 然后用工具转换成 ICO 文件并在 Text and icon -> Load SFX icon from the file
设置 ico 图标
在 Update
中选择 Extract and update files
以及 Overwrite all files
最后逐级确定即可收获一个名为 Chrome.exe
且带有合适图标的可执行程序
此时执行 Chrome.exe
即可打开 Chrome 并执行恶意程序
PS: 如果你的恶意程序是阻塞性质的程序那么在写
Run after extraction
的时候如果恶意程序在前则会在其关闭时调起 Chrome, 反之则会在 Chrome 关闭后调起恶意程序