




版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、那些年,我們用來(lái)“躲避”殺毒軟件的工具在滲透測(cè)試的時(shí)候,我們可能需要規(guī)避殺軟程序,特別是在post攻擊階段要在目標(biāo)機(jī)器上執(zhí)行特定文件的時(shí)候。有時(shí)候,繞過(guò)特定的殺軟是一個(gè)挑戰(zhàn),因?yàn)椴](méi)有標(biāo)準(zhǔn)的規(guī)避殺毒軟件的方法和技術(shù)。因此,我們需要嘗試一個(gè)不同的方法來(lái)繞過(guò)它們。這篇文章將介紹常用的規(guī)避殺軟的工具。文件分割和十六進(jìn)制編輯器我們要討論的第一個(gè)技術(shù)就是使用文件切割工具來(lái)定位殺軟檢測(cè)的特征,然后修改它。這是一個(gè)比較老的繞過(guò)殺軟的辦法。如果我們能夠精確定位出被檢測(cè)的特征,這個(gè)技術(shù)是很有效的。然而,這個(gè)技術(shù)也有限制。如果我們破壞了應(yīng)用程序的功能,即便我們規(guī)避了殺軟也是無(wú)用的。所以,只要我們?cè)谛薷奶卣鞯臅r(shí)候沒(méi)
2、有改變它的功能,就是可以的。這可以使用文件分割工具來(lái)實(shí)現(xiàn),它能把二進(jìn)制分割成多個(gè)部分。分割方式應(yīng)該是這樣的,每一個(gè)部分都比前一個(gè)部分多一個(gè)固定大小的內(nèi)容。然后,我們使用殺軟掃描這些分割好的塊兒,判斷哪一個(gè)塊兒被首先標(biāo)記為惡意軟件。我們需要重復(fù)這個(gè)過(guò)程直到定位出特征的確切位置。“Dsplit”和“Evade”之類(lèi)的工具就可以用來(lái)分割文件。一旦定位出特征,我們需要修改它然后保存。讓我們用一個(gè)例子來(lái)說(shuō)明它是怎樣對(duì)抗殺軟的吧。我從這里下載了wce.exe。這是在post攻擊階段常用的獲取明文口令的工具。1 / 12當(dāng)我們?cè)谏蠏呙柽@個(gè)工具時(shí),56個(gè)殺軟中有47個(gè)把它識(shí)別為惡意軟件。通過(guò)使用Dsplit,
3、我們發(fā)現(xiàn)殺毒軟件使用歡迎字符串來(lái)檢測(cè)它,這個(gè)字符串會(huì)在工具運(yùn)行時(shí)顯示。因此,我用十六進(jìn)制個(gè)編輯器打開(kāi)wce.exe,通過(guò)把大寫(xiě)轉(zhuǎn)換為小寫(xiě),小寫(xiě)轉(zhuǎn)換為大寫(xiě)的方式改變其特征。如下所示:在對(duì)二進(jìn)制文件作了上面的修改后,再次在上掃描,這次發(fā)現(xiàn)56個(gè)殺軟中有42個(gè)將其標(biāo)記為惡意軟件。然而,這樣并不能繞過(guò)大多數(shù)殺毒軟件程序,如果我們能夠準(zhǔn)確定位出被哪些殺軟檢測(cè)的特征的話,我們就可以規(guī)避它們。作為一個(gè)例子,下面是原始的wce程序,從內(nèi)存中提取口令。原始wce.exe的輸出在修改了二進(jìn)制文件后,功能沒(méi)有變化。它依然可以從內(nèi)存中得到口令。如下圖。修改后的wce.exe的輸出Hyperion加密二進(jìn)制也是一種常用
4、的過(guò)殺軟的方法。加密器的原理就是混淆二進(jìn)制來(lái)對(duì)抗殺軟。當(dāng)二進(jìn)制文件運(yùn)行的時(shí)候加密的內(nèi)容會(huì)被還原。Kali Linux有一個(gè)開(kāi)源的加密器,名為Hyperion,已經(jīng)可以下載使用。我用的是從上面的鏈接處下載的工具。讓我們看看這個(gè)工具怎么用。在我們使用Hyperion之前,首先讓我們?cè)谏蠏呙鑧ce.exe的32位版本。正如我們看到的,有44個(gè)殺軟把它識(shí)別為惡意軟件。讓我們用Hyperion加密這個(gè)文件,如下:讓我們?cè)俅螔呙柽@個(gè)新生成的文件,看看檢測(cè)率。如上圖所示,與未加密的文件相比,這個(gè)得到了更低的檢測(cè)率。Veil-EvasionVeil-Evasion是另外一個(gè)用python寫(xiě)的流行的框架。我們可
5、以用這個(gè)框架生成能夠規(guī)避大多數(shù)殺軟的載荷??梢詮钠涔倬W(wǎng)上下載到Veil-evasion。首先,下載并安裝Veil-Evasion,然后運(yùn)行它,命令為:“veil-evasion”正如我們看到的,已經(jīng)加載了46個(gè)載荷。我們可以使用“use”命令選擇特定的載荷。我選擇第31個(gè),創(chuàng)建一個(gè)python/meterpreter/rev_tcp可執(zhí)行載荷。實(shí)際上,它創(chuàng)建了一個(gè)python腳本,然后會(huì)使用工具轉(zhuǎn)換為可執(zhí)行文件,比如:pyinstaller。在上圖中,我們?cè)O(shè)置LHOST為192.168.56.101,輸入命令“generate”生成載荷。接下來(lái),它會(huì)讓我們輸入載荷的名稱(chēng),我將其命名為“back
6、door”。如上面提及的,Veil會(huì)把python文件轉(zhuǎn)為exe,它詢(xún)問(wèn)我們選擇什么工具來(lái)轉(zhuǎn)換。我個(gè)人而言,喜歡Pyinstaller,我輸入1選擇它。這兩步如下圖所示一旦完成,它就會(huì)創(chuàng)建出最終的載荷,并顯示它的路徑,如下:正如我們?cè)谏蠄D看到的,這個(gè)框架的作者不建議我們把樣本上傳到網(wǎng)上。因此,我在Avast殺軟的沙盒環(huán)境中測(cè)試這個(gè)載荷,沒(méi)有被檢測(cè)到。這些載荷在目標(biāo)機(jī)上也會(huì)工作得很好。下圖展示了使用上面創(chuàng)建的載荷獲取的一個(gè)meterpreter shell。可以試試帶加密的其它載荷,效果會(huì)更好。peCloakpeCloak是另外一個(gè)有趣的工具,我是從下面的鏈接處下載的。這個(gè)腳本自動(dòng)采用多種技巧規(guī)避殺軟。作者為了自己使用開(kāi)發(fā)了這個(gè)工具,之后公開(kāi)發(fā)行了beta版。這個(gè)腳本可以啟發(fā)我們寫(xiě)出自己的規(guī)避殺軟的腳本。讓我們看看怎么用它為此,我要用msfvenom創(chuàng)建一個(gè)meterpreter載荷。如下圖:讓我們?cè)谏蠏呙柽@個(gè)載荷“test.exe”,如下圖。56個(gè)殺軟中有36個(gè)殺軟將其標(biāo)記為惡意軟件?,F(xiàn)在,讓我們執(zhí)行peCloadk.py腳本。我們以默認(rèn)的參數(shù)執(zhí)行這個(gè)腳本,如下:它創(chuàng)建了一個(gè)名為“cloaked.exe”的文件,如上圖所示。讓我們掃描這個(gè)新載荷,看看有多少殺毒軟件引擎將其識(shí)別為惡意軟件。56個(gè)中只有26個(gè)將其識(shí)別為惡意軟件。結(jié)論除了這篇文章中提到的
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年鏈家房屋買(mǎi)賣(mài)定金支付及退還標(biāo)準(zhǔn)協(xié)議
- 二零二五年度住房租賃補(bǔ)貼擔(dān)保服務(wù)合同
- 二零二五年度蘇州市教育機(jī)構(gòu)用工企業(yè)勞動(dòng)合同書(shū)
- 二零二五年度云計(jì)算資源合作共享合同
- 2025年度電子商務(wù)平臺(tái)招防范合同法律風(fēng)險(xiǎn)合作協(xié)議
- 2025年度涂料班組涂料行業(yè)市場(chǎng)分析咨詢(xún)合同
- 二零二五年度特色日租房短租體驗(yàn)協(xié)議書(shū)
- 二零二五年度貸款居間代理及金融科技創(chuàng)新應(yīng)用合同
- 2025年度高端合同事務(wù)律師服務(wù)合同
- 2025年度智慧交通項(xiàng)目提前終止合同及交通設(shè)施移交協(xié)議
- 司機(jī)安全駕駛培訓(xùn)課件
- 硬化性肺泡細(xì)胞瘤-課件
- 簡(jiǎn)明新疆地方史趙陽(yáng)
- 狹窄性腱鞘炎中醫(yī)臨床路徑及表單
- Q∕SY 19001-2017 風(fēng)險(xiǎn)分類(lèi)分級(jí)規(guī)范
- 智慧消防綜合解決方案
- 市場(chǎng)營(yíng)銷(xiāo)組合策略及營(yíng)銷(xiāo)戰(zhàn)略課件
- 信息技術(shù)基礎(chǔ)ppt課件(完整版)
- DGJ 08-70-2021 建筑物、構(gòu)筑物拆除技術(shù)標(biāo)準(zhǔn)
- 2022年義務(wù)教育語(yǔ)文課程標(biāo)準(zhǔn)(2022版)解讀【新課標(biāo)背景下的初中名著閱讀教學(xué)質(zhì)量提升思考】
- 屋面網(wǎng)架結(jié)構(gòu)液壓提升施工方案(50頁(yè))
評(píng)論
0/150
提交評(píng)論