惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

P
Proofpoint News Feed
V2EX - 技术
V2EX - 技术
F
Full Disclosure
P
Privacy & Cybersecurity Law Blog
The GitHub Blog
The GitHub Blog
P
Palo Alto Networks Blog
T
Threat Research - Cisco Blogs
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
Latest news
Latest news
Y
Y Combinator Blog
P
Proofpoint News Feed
Cyberwarzone
Cyberwarzone
A
Arctic Wolf
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
T
Tor Project blog
B
Blog RSS Feed
S
Schneier on Security
H
Hackread – Cybersecurity News, Data Breaches, AI and More
N
Netflix TechBlog - Medium
小众软件
小众软件
博客园 - Franky
T
The Exploit Database - CXSecurity.com
V
V2EX
V
Vulnerabilities – Threatpost
Know Your Adversary
Know Your Adversary
C
Check Point Blog
L
LINUX DO - 热门话题
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
L
Lohrmann on Cybersecurity
人人都是产品经理
人人都是产品经理
S
Securelist
U
Unit 42
博客园 - 叶小钗
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
博客园 - 三生石上(FineUI控件)
C
Cyber Attacks, Cyber Crime and Cyber Security
G
GRAHAM CLULEY
T
Tailwind CSS Blog
Stack Overflow Blog
Stack Overflow Blog
G
Google Developers Blog
量子位
Hacker News - Newest:
Hacker News - Newest: "LLM"
NISL@THU
NISL@THU
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
T
Threatpost
N
News | PayPal Newsroom
L
LangChain Blog
宝玉的分享
宝玉的分享
C
CXSECURITY Database RSS Feed - CXSecurity.com
爱范儿
爱范儿

云烟博客 | 网络安全实战经验与个人技术成长笔记

网络安全面经持续更新中.. 数据安全应急演练场景--攻击 数据安全应急演练场景开发思路--开发 记一次省护网行动中重要成果挖掘 记一次edusr某大学严重漏洞挖掘 记一次edu信息收集案例 武功山反穿 2025年度总结 typecho留言墙开发 腾格里五湖穿越 typecho足迹插件 LuminTrace v19.0更新日志(重点更新:全新独立城市地图) typecho足迹插件-LuminTrace
应急演练钓鱼场景-攻击—木马免杀 伪装pdf钓鱼
云烟 · 2026-03-12 · via 云烟博客 | 网络安全实战经验与个人技术成长笔记

2026新的一年,又要开始设计新的应急演练场景,收到的场景偏好是勒索、钓鱼、银狐病毒方向。由于去年就设计过钓鱼的应急演练场景,应急演练操作流程 ——攻击方(gophish钓鱼远控上线) 稍加修改便是新的场景。正好之前学的免杀也可以派上用场。

设计思路

黑客将处理好的木马程序(免杀,伪装成 pdf 文件)放在附件中,向办公人员发送钓鱼邮件。办公人员下载附件且杀毒软件没有反应,直接运行了程序,随即自动打开伪装的 pdf 文件,此时木马程序已经在后台静默运行。

开始操作

1. 准备钓鱼文件与启动脚本

首先,处理钓鱼文件:将远控马子做好免杀,并准备一个 pdf 文件(诱饵文档)。
然后,编写一个 bat 启动脚本,用于静默运行木马并自动打开伪装 pdf

@echo off
cd /d "%~dp0" >nul 2>&1

start "" /b "名字.exe" >nul 2>&1

exit

2. 使用 WinRAR 创建自解压存档

选中三个文件(木马 名字.exe、启动脚本 bat、伪装 pdf),右键选择 “添加到压缩文件”

mmn58fj7.png

在压缩选项中选择 “创建自解压格式压缩文件”Create SFX archive)。

mmn59j6r.png

3. 配置自解压选项

点击 “高级”“自解压选项”

mmn5af49.png

“常规” 选项卡中,设置解压后运行的程序。这里需要填入启动脚本的名称(例如 bat 文件)和伪装 pdf 的名称。注意:bat 必须写在前面,因为我们要先运行木马,再用木马打开 pdf(设计为 bat 启动木马,木马成功后再自动无感打开 pdf)。

mmn5byli.png

4. 设置图标和压缩选项

“文本和图标” 选项卡中,可以加载自定义图标(提前准备一个 pdf 格式的图标文件,如 pdfico),让生成的 exe 看起来更像一个 pdf 文档。

mmn5eyn6.png
mmn5drdg.png

提前准备一个 pdfico 图标文件(可以是 .ico 格式或从 pdf 提取的图标资源)。

mmn5e8b1.png

5. 生成 EXE 并伪装文件名

点击确定后,WinRAR 会生成一个自解压 exe 程序。

mmn5fuou.png

选中该 exe,右键选择 重命名。插入 Unicode 控制字符 RLO(从右向左覆盖),利用这个技巧让文件名看起来像是 pdf 结尾。
注意命名的时候要倒着输 然后你就会发现文件后缀的pdf,exe被颠倒在最前面,再把文件名设计的长一点,可以完美隐藏exe。

mmn5hg3y.png

注意:命名时要倒着输,然后你会发现文件后缀的 pdfexe 被颠倒在最前面。再把文件名设计得长一些,就可以完美隐藏 exe 扩展名。
mmn65ecr.png

mmn5lbfu.png


本文链接:https://www.yunyanck.cn/index.php/archives/140/