导航

想学习免杀改如何学习?求分享好的资料以及学习路线

2021-05-18
#11
了解免杀原理后,就是看阁下的思路了
2021-05-19
#12
个人观点,勿喷

传统免杀大多属于静态查杀,基于特征码和行为查杀,特征码针对于文件,针对于远控类例如将被杀的马exe拓展名改成txt就不杀了 当然也不能执行了,于是有了现在比较火的 分离免杀 ,特征部分放在txt或者jpg里面进行文件特征分离来进行杀毒软件静态查杀的绕过,类似的还有无文件远程加载, 内存执行,有些像msf,cs,等等可以将生成的shellcode 加密,与loader进行分离,本地读取或远程读取来动态解密执行实现免杀,loader也可以根据语言或者环境的不同来判断是否加载真正的shellcode,起到杀软云分析混淆的目的(限定某个地区使用某个loader,一旦被杀毒上传到云上分析,则触发规则就不加载shellcode之类,而执行其他的逻辑,绕过行为分析),大多数杀软会将未知的风险文件先告警或者放行,然后上传到云进行云沙箱分析,然后回来追杀恶意代码。可以白加黑的形式加载,还有传统的加数字签名,有极大的概率免杀成功。如果是其他的某些攻击程序等等的,目前一些常规手段也是先做静态免杀(特征码,数字签名,源码免杀等等),或是通过无文件的形式远程内存加载执行,还有系统各种劫持等。行为查杀只能靠签名白名单绕过了。
2021-05-22
#13
我也想知道哈哈哈
不断学习,专心专注
2021-05-22
#14
有相关资料、教程、书籍推荐吗
不断学习,专心专注
2021-05-27
#15
自己写个分离加载器还是不错的。
2021-05-29
#16
马克了,借楼学习学习
2021-05-30
#17
源码开始吧,反正用的越少越稳定
2021-05-30
#18
最近我也是遇到一些难题,也在学免杀