网站首页 > 技术教程 正文
关于XLL关和XLL_Phishing
XLL是专门为Microsoft Excel设计的DLL,对于普通人来说,它们看起来就跟普通的Excel文档一样。
XLL为UDA提供了一个非常有吸引力的选项,因为它们由Microsoft Excel执行,这是客户端网络中非常常见的软件。另一个好处是,由于它们是由Excel执行的,我们的Payload大概率会绕过应用程序白名单规则,因为受信任的应用程序(Excel)正在执行它。XLL可以用C、C++或C#编写,与VBA宏相比,它提供了更多的灵活性和功能(以及健全性),这进一步使它们成为了攻击者的一个理想选择。
当然,其缺点是XLL的合法用途很少,因此检查组织是否通过电子邮件和web下载以阻止该文件扩展名的下载应该是一个非常简单的实现方式。但不幸的是,许多组织已经落后多年,因此XLL在一段时间内将一直是一种可行的网络钓鱼方法。
有一系列不同的事件可用于在XLL中执行代码,其中最著名的是xlAutoOpen。完整列表如下:
双击XLL后,用户会看到以下屏幕:
这个对话框就是用户和代码执行中间的桥梁了,而且这种场景下代码被执行的可能性非常大。
必须记住的是,作为可执行文件的XLL是特定于体系结构的,这意味着你必须了解你的目标,即根据目标组织所使用的Microsoft Office/Excel版本来决定构建何种体系架构的Payload:
Office 2016或更早版本:x86
Office 2019或更新版本:x64
工具下载
广大研究人员可以使用下列命令将该项目源码克隆至本地:
git clone https://github.com/Octoberfest7/XLL_Phishing.git
代码编译
我们可以使用下列命令编译项目源码(ingestfile.c):
gcc -o ingestfile ingestfile.c
x64编译:
x86_64-w64-mingw32-gcc snippet.c 2013_Office_System_Developer_Resources/Excel2013XLL*SDK/LIB/x64/XLCALL32.LIB -o importantdoc.xll -s -Os -DUNICODE -shared -I 2013_Office_System_Developer_Resources/Excel2013XLL*SDK/INCLUDE/
x86编译:
i686-w64-mingw32-gcc snippet.c 2013_Office_System_Developer_Resources/Excel2013XLL*SDK/LIB/XLCALL32.LIB -o HelloWorldXll.xll -s -DUNICODE -Os -shared -I 2013_Office_System_Developer_Resources/Excel2013XLL*SDK/INCLUDE/
编译完成后,你需要新建一个文件夹,然后把XLL拷贝到这个文件夹中,然后使用下列命令进行压缩:
zip -r <myzipname>.zip <foldername>/
请注意,你还需要将代码片段中的一些变量与你命名的XLL和zip文件相匹配。
工具使用演示
许可证协议
本项目的开发与发布遵循MIT开源许可证协议。
项目地址
XLL_Phishing:【https://github.com/Octoberfest7/XLL_Phishing】
猜你喜欢
- 2024-11-18 WLK怀旧服WA:猎人核心输出技能循环
- 2024-11-18 微软计划于 2024 年下半年逐步弃用 VBScript
- 2024-11-18 工具推荐:Dent利用微软WDAPT传感器中的漏洞创建基于COM的旁路
- 2024-11-18 点击其它软件按钮及对话框
- 2024-11-18 众里资讯——黑客用改造版的Excel XLL档散步窃密软件
- 2024-11-18 APT黑客转向恶意 Excel 加载项作为初始入侵向量
- 2024-11-18 javascript实现获取中文汉字拼音首字母
- 2024-11-18 如何在Excel中使用自定义函数?
- 2024-11-18 攻击技术研判|XLL技术破局,在野文档钓鱼或将进入新阶段
- 2024-11-18 JSA宏教程WPS表格常用内置对象——应用程序(Application)对象
你 发表评论:
欢迎- 05-102010年的今天:加索尔关键补篮助湖人客胜雷霆 总比分4-2晋级
- 05-10VS2022与VS2010异同(vs2010与vs2019区别)
- 05-10完美解决未能正确加载Visual C++资源编辑器包问题
- 05-10完美解决VS2010启动报错0xc000007b
- 05-10DevExpress v15.1新版亮点XAF控件升级
- 05-10m4 mac mini部署ComfyUI,测试Flux-dev-GGUF的workflow模型10步出图
- 05-10DocuWare Workflow Manager(工作流管理器)
- 05-10技巧:利用 Launcher 或 Workflow 快速开启微信扫一扫
- 最近发表
-
- 2010年的今天:加索尔关键补篮助湖人客胜雷霆 总比分4-2晋级
- VS2022与VS2010异同(vs2010与vs2019区别)
- 完美解决未能正确加载Visual C++资源编辑器包问题
- 完美解决VS2010启动报错0xc000007b
- DevExpress v15.1新版亮点XAF控件升级
- m4 mac mini部署ComfyUI,测试Flux-dev-GGUF的workflow模型10步出图
- DocuWare Workflow Manager(工作流管理器)
- 技巧:利用 Launcher 或 Workflow 快速开启微信扫一扫
- 搜狗开源srpc:自研高性能通用RPC框架
- 一种基于编排的Workflow工作流设计方案
- 标签列表
-
- sd分区 (65)
- raid5数据恢复 (81)
- 地址转换 (73)
- 手机存储卡根目录 (55)
- tcp端口 (74)
- project server (59)
- 双击ctrl (55)
- 鼠标 单击变双击 (67)
- debugview (59)
- 字符动画 (65)
- flushdns (57)
- ps复制快捷键 (57)
- 清除系统垃圾代码 (58)
- web服务器的架设 (67)
- 16进制转换 (69)
- xclient (55)
- ps源文件 (67)
- filezilla server (59)
- 句柄无效 (56)
- word页眉页脚设置 (59)
- ansys实例 (56)
- 6 1 3固件 (59)
- sqlserver2000挂起 (59)
- vm虚拟主机 (55)
- config (61)
本文暂时没有评论,来添加一个吧(●'◡'●)