导航

go shellcode 第三方软件反虚拟机免杀

#1

基础概念

免杀

​ 免杀技术全称为反杀毒技术Anti Anti- Virus简称“免杀”,它指的是一种能使病毒木马免于被杀毒软件查杀的技术。

免杀方式

编译代码面-ShellCode-混淆

编译代码面-编辑执行器-编写

编译代码面-分离加载器-编写

程序文件面-特征码定位-修改

程序文件面-加壳花指令-资源

代码加载面-Dll反射劫持-加载

权限逻辑面-杀毒进程干扰-结束

工具数据面-通讯内存流量-动态

何为shellcode

​ shellcode是一段用于利用软件漏洞而执行的代码,shellcode为16进制的机器码,因常让攻击者获得shell而得名。shellcode常常使用机器语言编写,可在暂存器eip溢出后,塞入一段可让CPU执行的shellcode机器码,让电脑可以执行攻击者的任意指令

今天先介绍 加载器免杀和代码混淆

cs 生成 c文件 payload

这里使用的go作为加载器

实验环境介绍

本机win10 x64位 安装了火绒安全软件

测试机器1:虚拟机win10 x64位,不安装任何杀毒软件,使用自带的windows defender

测试机器2:虚拟机win10 x64位,安装了电脑管家,360安全卫士,360杀毒

采用cs生成的文件时 需要替换掉多余的\x字符才能正常执行上线

生成exe文件 取消黑窗口

go build -ldflags "-s -w -H=windowsgui" 5.go 成功上线 此方法能过火绒和 win自带的defender 不能过360的动态查杀 几分钟后会被杀掉

木马病毒查杀,一般是匹配特征码,行为监测,虚拟机(沙箱),内存查杀等。360和火绒主要使用特征码检测查杀病毒(云查杀也是特征码检测)。

所以我们想到了给代码加固,使用第三方软件反虚拟机调试

https://shell.virbox.com/

注意:此软件是收费版 加入反虚拟机检测后可以过掉360的动态查杀

下面这个软件有开源版本 道理同上加入反虚拟机调试 不过不支持go加载器 python可以

哈哈哈 效果还是很明显的 氪金玩家实锤了

2022-11-08
#2
你所指的动态查杀是上线还是高危操作
2022-11-10
#3
我之前有个马能过静态def 但是一截图就被杀 执行命令的话 有些还可以 没一会就死 你这个能过动态的是能上线还是操作不会被杀
2022-11-11
#4
这种在真实环境中应该还是过不了动态行为
2023-01-04
#5
回复 3# 3838yinyax
截图怕是跨进程了吧,很多杀软规则就是拦截跨进程的操作,还有GO loader免杀实战中我记得加了那个不弹黑框的编译是直接报毒的要现在,早不是前几年了