当前位置:网站首页>红蓝对抗经验分享:CS免杀姿势
红蓝对抗经验分享:CS免杀姿势
2022-08-03 15:28:00 【合天网安实验室】
多测试总会有新发现,实践起来相对稍微容易一点儿,不过需要注意免杀之后的效果是最重要的。前言
红队在HVV中一般使用钓鱼实现突破边界,蓝队通过钓鱼实现溯源反制,但是都离不开一个好的免杀马,这里分享一下自己的免杀过程,过火绒、360杀毒、windows defender以及赛门铁克等主流杀软都没问题。
杀软工作原理
杀软的查杀方式有多种,比如特征识别,是基于各个厂商收集的病毒样本,依据病毒样本提取的病毒特征,所以杀软的能力在一定程度上也取决于病毒库的大小,这种基于特征识别一般是基于静态。启发式的工作原理基本上可以定义为动态查杀或者是机器学习方法的一种查杀手段,会依据可能执行程序或者关注应用系统重要区域行为而做出的查杀行为。
免杀手段
修改特征码,可以根据污点检测的方式定位到触发杀软规则的病毒样本特征,修改明显的特征在一定程度上是可以实现免杀的。
花指令免杀,在程序
shellcode
或特征代码区域增添垃圾指令,增加的垃圾指令不会影响文件执行,在动态查杀或者文件hash对比是校验会不一致。加壳,比如upx加壳等,一般文件落地后对比哈希值也可绕过杀软。
二次编译,一般用于对
shellcode
进行二次编译bypass杀软。poweshell免杀,但是一般防护软件或者系统本身正常调用powershell应用程序的时候都会产生告警,一般的安全设备是过不了的,需要在命令上使用手段绕过安全设备监测。
免杀
CS生成payload
添加监听器,生成payload
下载go-strip.exe
,混淆二进制go编译信息
下载地址
运行脚本bypass
go run main.go
核心内容就是加密方式
shellcode
二层加密。
【----帮助网安学习,以下所有学习资料免费领!加[email protected]~x:yj009991,备注“ csdn ”获取!】
① 网安学习成长路径思维导图
② 60+网安经典常用工具包
③ 100+SRC漏洞分析报告
④ 150+网安攻防实战技术电子书
⑤ 最权威CISSP 认证考试指南+题库
⑥ 超1800页CTF实战技巧手册
这里没有直接放源码,因为担心样本被打标签,这里推荐几个项目,这里的话尽量使用go不建议python
https://github.com/TideSec/BypassAntiVirus
https://github.com/TideSec/BypassAntiVirus
https://github.com/admin360bug/bypass
https://github.com/admin360bug/bypass
这里我修改了生成的exe。安装火绒,查杀
CS上线
加壳
另外再加壳测试。地址
简单的压缩壳
upx.exe -f Go_bypass.exe
加壳后生辰的exe文件大小为406KB
可以看到加壳之前的文件大小为1011kb
修改加壳后的文件名为upx_Go_bypass
方便确认上线状态
成功上线,继续查看加壳后的免杀效果
此时火绒对于有加壳前和加壳后的文件都未报毒
虽然加壳前的报毒了,但是加壳后的未报毒。
赛门铁克也未报毒,其它杀软不放图了。但是需要注意的是别使用云沙箱检测。
总结
多测试总会有新发现,实践起来相对稍微容易一点儿,不过需要注意免杀之后的效果是最重要的。
边栏推荐
- 有希望就是好的
- HDU 1160 FatMouse's Speed(最长递减子序列变形)
- 0 code 4 steps to experience IoT devices on the cloud
- Phaser(二):小恐龙跑酷游戏
- A new round of competition for speech recognition has started. Will natural dialogue be the next commanding height?
- ubiquant量化竞赛
- Ark server opening tutorial win
- liunx服务器遇到SYN_SENT洪水攻击
- 8月份加密市场的三个关键预期 价格虽向北移动?预计仍将处于动荡之中
- The general trend, another key industry related to Sino-US competition, has reached a critical moment
猜你喜欢
JS每晚24:00更新某方法
WMS软件国内主要供应商分析
LyScript 验证PE程序开启的保护
身为售后工程师的我还是觉得软件测试香,转行成功定薪11.5K,特来分享下经验。
Internship Road: Documenting Confusion in My First Internship Project
问题7:功能测试花瓶用例
随笔-UGUI中LayoutGroup来自适应长度图片长度
With a single operation, I improved the SQL execution efficiency by 10,000,000 times!
2021年12月电子学会图形化四级编程题解析含答案:质数判断器
ubiquant量化竞赛
随机推荐
教你如何获取微信公众号历史文章链接
cmd 关闭端口
实习路途:记录给我的第一个实习项目中的困惑
力扣1206. 设计跳表--SkipList跳表是怎么跳的?
一对多查询(分页)
Windows服务器如何防止黑客入侵的安全设置
The general trend, another key industry related to Sino-US competition, has reached a critical moment
php中接口、抽象类以及接口和抽象类区别详解
SwiftUI SQLite教程之了解如何在 SwiftUI 中使用 SQLite 数据库并执行 CRUD 操作(教程含源码)
新版本MaxCompute 的SQL支持 UDF 分区裁剪的逻辑是怎样的?
cnpm 安装成功后提示不是内部和外部命令,也不是可运行的命令解决方案
JS基础--判断
8月份加密市场的三个关键预期 价格虽向北移动?预计仍将处于动荡之中
南京一研究所回应招聘硕士保安:负责安全生产等,48人选1
rust编程基础
AWS China SDN Connector
2021年12月电子学会图形化二级编程题解析含答案:绘制多边形
一个在浏览器中看到的透视Cell实现
CS免杀姿势
地球自转加快