免杀跟过主动防御

AI权益加码!Claude Code、Cursor等20+工具费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情
一。免杀1。最简单的:加壳
Svkp,Pelock,Telock,Asprotect等等牛壳,或者一些私人壳如免役007之类的,虽然方便,但免杀效果不一定好,因为现在杀毒会把壳的特征当病毒或者把加壳后的特征也收录,而且加壳的不能用于内存代码注射
2。手工免杀
用CCL一类的定位工具定位出特征码,不同的杀毒的特征录入是不一样的,而且不止一处,所以免杀是体力活;然后逐一修改定位出来的特征码,例如修改入口(代码),插**代码(最简单的就是狂插nop),定位,指令的等效交换,修改字串,call或jmp的多次跳转,移动输入,输出,重定位表,强改pe结构,SMC(代码自修改)大法等等,根据不同类型的指令有不同的修改法,baidu,google是最好的老师;
3。封装
自己写个外壳,把黑洞服务端封装起来,在这个外壳里,你可以完成注册服务,注射进程等等你想到的安装功能,只要完成安装,然后把黑洞的服务端在内存运行,就可以上线了;这样的话杀毒查到的只是外壳文件而不是黑洞本身的服务端,省了一大堆的免杀工作,就算外壳被杀,你只要在代码里加点**代码打乱一下原有的16进顺序,就可以免杀了,前提是你会编程
二。过主动防御
1。修改时间,这个只能过咔吧的主动防御,而且现在有360的时间补丁,咔吧失效也会有提示框,提示声音;方法很多,批处理,vbs,写封装外壳的时候加进去;
2。模拟点击,也是针对特定的主动防御,处理静音,找到警告窗体的句柄,按钮等,然后sendmessage去点击它同意运行,缺点是不同版本,系统语言不同的时候句柄按钮都不同,要写很多的判断,而且有人说新的咔吧好象拦截了这种向它发送的信息
3。恢复SSDT
恢复SSDT上主动防御挂钩的函数(用icesword查看一下SSDT表就明白了),就是脱钩,因为主动防御是挂钩那些函数来捕获消息的,脱钩后主动防御完全接收不到黑洞或者系统所有的消息,等于瞎了聋了,自然也就不能对黑洞的动作做出判断或者提示,所以你想干什么都可以了
还有一种就是你也去挂钩底层函数,修改函数入口跳转,过滤掉你的消息后再跳回来,咔吧也就看不到你的动作了
这种方法要求系统底层编程,要写驱动的
4。感染文件启动
万不得以的方法,感染文件然后在文件启动的时候完成黑洞的启动,然后才启动原来的文件,需要对抗咔吧的文件检查,完整性检查,系统的WFP,SFC,DEP等等,而且文件加壳的情况也要考虑
a。经典感染方式
pe感染都一样的,都是添加代码,然后修改入口为你添加代码的开始,执行完添加的代码后跳回原入口
特点:宿主体积会增加,入口会改变等等蛛丝马迹,但感染后还是完整的(相对b来说);
b。添加导入函数方式
添加一个导入函数,宿主会主动加载你的dll;
特点:比较隐蔽,宿主体积和入口可以不变,但宿主是不完整的,没你的dll跑不起来
PS:以上的感染都是技术要求比较高的感染,而且现在最麻烦的就是dep保护,没有很好的解决方法。
c。现在流行的方式,写个stub,把宿主附加到它后面,替换原文件;
特点:技术要求低,目前很多XX加壳就是这样写的,称为非经典壳,更接近捆绑工具,在自己写的stub里想干什么都可以,甚至带个图标,例如烧香的熊猫
使用进程镂空技术360Defender 使用进程镂空技术360Defender,工具风暴 阅读详情

相关推荐

【Windows】Shellcode,过360、火绒、Defender 静态及主防

Shellcode,顾名思义是一段拿来执行的代码片段,我们可以使用Shellcode来完成我们需要的任务 弹窗的代码,可以被认为是一段Shellcode,获取某个模块的基址的代码,也可以被认为是一段Shellcode,同理,拿来干坏事的代码,也是Shellcode 如今的毒软件都拥有查病毒木马的能力,除了静态的查,还有动态的主动防御,若恶意代码片段(拿来干坏事的Shellcode)被软发现,则可以认为当前运行的程序是病毒木马或是被感染的文件,理应“掉” 有些时候,我们不想让自己写的代码被毒软件当

古月浪子的博客 7970

通用加密机介绍

通用加密机介绍及其功能,如大家有需要可以直接下载此资料作为参考。

正道:现代红队基础心法:内存扫描与主动防御

本文章的目标受众是困惑的初入/红队武器开发人员。最近当一些人们讨论时,我看到他们只关心shell加载,使用像msf、Cobalt Strike、Winos 这样的框架等等,像他们这样的人确实喜欢认为AV/EDR只是加载Shellcode代码,然后看到可能会得到一个信标或其他东西,然后就完事大吉了,其它什么都不做。其实这很不现实对不对,在获取立足点之后,通常来说,你必须采取进一定的步骤才能实现你的目标,你需要收集信息,你需要横向移动,你需要提取凭证。

UUniversity的博客 1365

360过主动防御加入白名单代码放出

杀过掉360主动防御加入白名单代码放出 仍痛割爱的放出来 象征性的收些分吧 希望大家珍惜

加壳相关的一点点知识,跟病毒类似

一。1。最简单的:加壳Svkp,Pelock,Telock,Asprotect等等牛壳,或者一些私人壳如役007之类的,虽然方便,但效果不一定好,因为现在毒会把壳的特征当病毒或者把加壳后的特征也收录,而且加壳的不能用于内存代码注射2。手工用CCL一类的定位工具定位出特征码,不同的毒的特征录入是不一样的,而且不止一处,所以是体力活;然后逐一修改定位出来的特征码,例如修改入口(代

xuplus的专栏 1069

【转】脱壳工具

脱壳工具http://www.pediy.com/tools/unpacker.htm 文件类型侦测工具 peid 0.94

学习........ 4390

一个过主动防御的方法

 今天拿到一个过kaspersky主动防御而不改系统时间的远控马,于是分析下吧: 首先当然是创建线程: push    esp             ; lpThreadId push    0               ; dwCreationFlags push    0               ; lpParameter push    offset sub_409178 ; lpS

yxyhack's blog 4938

Windows下基础技术

例如,CS可以直接生成各种格式的shellcode。

MachineGunJoe666 2213

跟过主动防御收藏

function StorePage(){d=document;t=d.selection?(d.selection.type!=None?d.selection.createRange().text:):(d.getSelection?d.getSelection():);void(keyit=window.open(http://www.365key.com/storeit

大浪淘沙的专栏 1871

【网络安全】渗透测试之木马

渗透测试之木马

你在看屏幕的同时,屏幕也在注视着你 1万+

与过主动防御

一。1。最简单的:加壳Svkp,Pelock,Telock,Asprotect等等牛壳,或者一些私人壳如役007之类的,虽然方便,但效果不一定好,因为现在毒会把壳的特征当病毒或者把加壳后的特征也收录,而且加壳的不能用于内存代码注射2。手工用CCL 一类的定位工具定位出特征码,不同的毒的特征录入是不一样的,而且不止一处,所以是体力活;然后逐一修改

4423

软及原理

目录 0x01软原理 1、扫描技术 2、主动防御技术 3、监测技术 4、机器学习识别技术 0x02原理 1、源头特征修改 2、花指令 3、加壳 4、内存 5、二次编译 6、分离 7、资源修改 8、底层接口干扰 0x01软原理 1、扫描技术 1、特征码扫描 将内存、文件扫描出的特征信息与病毒特征数据库进行对比。(存在黑白名单) 2、文件校验和法 每次...

土豆的博客 2286

2010最新全双过主动. 主动防御 过瑞星主动防御

友情提示:软可能会报毒,郑重声明软件为绿色无后门无木马,报毒是因为软把黑软都列入黑名单,运行前请关闭软在做运行,不符合以上条件请不要下载

主动防御的程序过主动防御的程序

过主动防 MJ0011的,发上来给大家看一下

利用系统服务名称过360主动 完整篇

利用文件里包含的服务名称,灰鸽子等一些远程软件可过360主动防御 木马启动时显示安全启动项 这个可是收集了好久才收集到的 希望大家顶一下!小菜不才,老鸟勿笑!

远控从入门到实践

前几天突然看到一个大佬写的,就极其好奇,于是乎就看到这个大佬写的并学习,把之前不懂的地方也都整明白了,特别感谢白师傅和卓师傅,这篇文章主要是远控

混子 6925

【新版】掩日windows Defender

掩日是一个非常优秀的项目,目前在`4月19`号已经更新,更新的变动较大,支持的种类更多,在这里再试试现在的效果如何:

crowsec 7999

【网络安全】简单的方法(非常详细)零基础入门到精通,收藏这一篇就够了_ 最难

小七工具包里有很多的工具我就列出其中的一些常用的排名不分前后。

韩束一叶子 1989
上一篇: 注射的一个完整代码
下一篇: ShellCode代码直接注射到远程进程内部
iiprogram
博客等级 码龄25年 1066粉丝 1515原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值