[Maintaining Access] Metscv Backdoor trong Metasploit

DDos

VIP Members
22/10/2013
524
2.191 bài viết
[Maintaining Access] Metscv Backdoor trong Metasploit
Sau khi khai thác thành công một hệ thống, bạn có thể cân nhắc việc tạo một backdoor trên hệ thống này để bạn có thể truy cập tới nó khi cần. Trong metasploit có hai backdoor cho phép làm việc này là Metsvc backdoor Persistence backdoor. Metsvc không cung cấp nhiều tùy chọn như Persistence backdoor.

Giả sử rằng bạn đã thâm nhập thành công một hệ thống. Ví dụ trong trường hợp này mình sử dụng Veil để thâm nhập hệ thống. Bạn có thể xem bài viết về Veil ở link dưới:

1490892972Screenshot from 2013-12-29 23:08:44.png


HTML:
http://whitehat.vn/threads/4886-Bypass-antivirus-va-get-mot-meterpreter-su-dung-Veil.html?highlight=Veil
Bạn có thể xem qua thông tin về metsvc backdoor bằng lệnh run metsvc -h

1490892972Screenshot from 2013-12-29 23:09:26.png

Như bạn có thể thấy, backdoor này chỉ có 2 tùy chọn:


  • -A nó sẽ tự động bắt đầu khai thác multi/handler
  • -r nó sẽ gỡ bỏ khai thác này khi backdoor đã được tạo

Bạn sẽ thực hiện lệnh run metsvc -A. Lệnh này sẽ tự động upload một số file và sẽ tạoạo một windows service trên remote machine, nó sẽ chạy trên cổng 31337

1490892972Screenshot from 2013-12-29 23:11:33.png

Như bạn có thể thấy trên hình, bạn sẽ có 2 phiên mở trên remote machine. Khi truy cập vào task manager, bạn sẽ nhìn thấy một tiến trình tên là metsvc-server.exe, nó chính là backdoor.


1490892972Screenshot from 2013-12-29 23:12:27.png

Nếu bạn muốn loại bỏ backdoor từ máy mục tiêu, bạn có thể sử dụng lệnh run metsvc -r

1490892972Screenshot from 2013-12-29 23:13:48.png

Lệnh này sẽ dừng backdoor nhưng nó sẽ không xóa file trên hệ thống mục tiêu. Do đó, để tránh sự phát hiện bạn cần phải xóa các file này.

149089297203.png

Kết luận:

Metsvc backdoor chạy như moôtj dịch vụ trên maý tính từ xa và không cần yêu cầu xác thực. Backdoor này có thể phát hiện dễ dàng bằng cách sử dụng một công cụ scan cổng như Nmap.
 
Chỉnh sửa lần cuối bởi người điều hành:
Re: [Maintaining Access] Metscv Backdoor trong Metasploit

Mình cài Persistence backdoor lên máy victim giờ muốn gỡ nó ra thì làm thế nào vậy bạn
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Comment
Re: [Maintaining Access] Metscv Backdoor trong Metasploit

Koldeady;27726 đã viết:
Mình cài Persistence backdoor lên máy victim giờ muốn gỡ nó ra thì làm thế nào vậy bạn
tạo một shell thông qua meterpreter rồi xóa bằng lệnh trong cmd là được đó bạn...
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Comment
Bên trên