版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、精选文档那些年,我们用来“躲避”杀毒软件的工具在渗透测试的时候,我们可能需要规避杀软程序,特别是在post攻击阶段要在目标机器上执行特定文件的时候。有时候,绕过特定的杀软是一个挑战,因为并没有标准的规避杀毒软件的方法和技术。因此,我们需要尝试一个不同的方法来绕过它们。这篇文章将介绍常用的规避杀软的工具。文件分割和十六进制编辑器我们要讨论的第一个技术就是使用文件切割工具来定位杀软检测的特征,然后修改它。这是一个比较老的绕过杀软的办法。如果我们能够精确定位出被检测的特征,这个技术是很有效的。然而,这个技术也有限制。如果我们破坏了应用程序的功能,即便我们规避了杀软也是无用的。所以,只要我们在修改特征
2、的时候没有改变它的功能,就是可以的。这可以使用文件分割工具来实现,它能把二进制分割成多个部分。分割方式应该是这样的,每一个部分都比前一个部分多一个固定大小的内容。然后,我们使用杀软扫描这些分割好的块儿,判断哪一个块儿被首先标记为恶意软件。我们需要重复这个过程直到定位出特征的确切位置。“Dsplit”和“Evade”之类的工具就可以用来分割文件。一旦定位出特征,我们需要修改它然后保存。让我们用一个例子来说明它是怎样对抗杀软的吧。我从这里下载了wce.exe。这是在post攻击阶段常用的获取明文口令的工具。当我们在上扫描这个工具时,56个杀软中有47个把它识别为恶意软件。通过使用Dsplit,我们
3、发现杀毒软件使用欢迎字符串来检测它,这个字符串会在工具运行时显示。因此,我用十六进制个编辑器打开wce.exe,通过把大写转换为小写,小写转换为大写的方式改变其特征。如下所示:在对二进制文件作了上面的修改后,再次在上扫描,这次发现56个杀软中有42个将其标记为恶意软件。然而,这样并不能绕过大多数杀毒软件程序,如果我们能够准确定位出被哪些杀软检测的特征的话,我们就可以规避它们。作为一个例子,下面是原始的wce程序,从内存中提取口令。原始wce.exe的输出在修改了二进制文件后,功能没有变化。它依然可以从内存中得到口令。如下图。修改后的wce.exe的输出Hyperion加密二进制也是一种常用的过
4、杀软的方法。加密器的原理就是混淆二进制来对抗杀软。当二进制文件运行的时候加密的内容会被还原。Kali Linux有一个开源的加密器,名为Hyperion,已经可以下载使用。我用的是从上面的链接处下载的工具。让我们看看这个工具怎么用。在我们使用Hyperion之前,首先让我们在上扫描wce.exe的32位版本。正如我们看到的,有44个杀软把它识别为恶意软件。让我们用Hyperion加密这个文件,如下:让我们再次扫描这个新生成的文件,看看检测率。如上图所示,与未加密的文件相比,这个得到了更低的检测率。Veil-EvasionVeil-Evasion是另外一个用python写的流行的框架。我们可以用
5、这个框架生成能够规避大多数杀软的载荷。可以从其官网上下载到Veil-evasion。首先,下载并安装Veil-Evasion,然后运行它,命令为:“veil-evasion”正如我们看到的,已经加载了46个载荷。我们可以使用“use”命令选择特定的载荷。我选择第31个,创建一个python/meterpreter/rev_tcp可执行载荷。实际上,它创建了一个python脚本,然后会使用工具转换为可执行文件,比如:pyinstaller。在上图中,我们设置LHOST为192.168.56.101,输入命令“generate”生成载荷。接下来,它会让我们输入载荷的名称,我将其命名为“backdo
6、or”。如上面提及的,Veil会把python文件转为exe,它询问我们选择什么工具来转换。我个人而言,喜欢Pyinstaller,我输入1选择它。这两步如下图所示一旦完成,它就会创建出最终的载荷,并显示它的路径,如下:正如我们在上图看到的,这个框架的作者不建议我们把样本上传到网上。因此,我在Avast杀软的沙盒环境中测试这个载荷,没有被检测到。这些载荷在目标机上也会工作得很好。下图展示了使用上面创建的载荷获取的一个meterpreter shell。可以试试带加密的其它载荷,效果会更好。peCloakpeCloak是另外一个有趣的工具,我是从下面的链接处下载的。这个脚本自动采用多种技巧规避杀软。作者为了自己使用开发了这个工具,之后公开发行了beta版。这个脚本可以启发我们写出自己的规避杀软的脚本。让我们看看怎么用它为此,我要用msfvenom创建一个meterpreter载荷。如下图:让我们在上扫描这个载荷“test.exe”,如下图。56个杀软中有36个杀软将其标记为恶意软件。现在,让我们执行peCloadk.py脚本。我们以默认的参数执行这个脚本,如下:它创建了一个名为“cloaked.exe”的文件,如上图所示。让我们扫描这个新载荷,看看有多少杀毒软件引擎将其识别为恶意软件。56个中只有26个将其识别为恶意软件。结论除了这篇文章中提到的工具
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年中国防水胶凝行业市场前景预测及投资价值评估分析报告
- 医养结合大楼环境控制与监测方案
- 供水二次加压站选址与建设方案
- 年产2万吨塑料彩印包装项目环境影响报告表
- 个人创业投资协议书
- 买抵账房协议协议书
- 城市排水管网优化改造方案
- 兄弟分房付款协议书
- 企业门卫管理协议书
- 中建公司战略协议书
- 2025年消防日消防月主题知识培训
- 第四章:3病例对照研究
- 《尸子》全文及译文
- GB/T 40545-2021煤层气井压裂作业导则
- GB/T 17911-2018耐火纤维制品试验方法
- 弘扬科学家精神PPT洲际导弹之父屠守锷生平介绍PPT课件(带内容)
- 丝网版画入门课件
- 中山大学附属第六医院进修生管理规定
- 了不起的狐狸爸爸-全文打印
- 医学微生物学习题+答案
- 如何提高教学质量课件
评论
0/150
提交评论