基础概念
免杀
免杀技术全称为反杀毒技术Anti Anti- Virus简称“免杀”,它指的是一种能使病毒木马免于被杀毒软件查杀的技术。
免杀方式
编译代码面-ShellCode-混淆
编译代码面-编辑执行器-编写
编译代码面-分离加载器-编写
程序文件面-特征码定位-修改
程序文件面-加壳花指令-资源
代码加载面-Dll反射劫持-加载
权限逻辑面-杀毒进程干扰-结束
工具数据面-通讯内存流量-动态
何为shellcode
shellcode是一段用于利用软件漏洞而执行的代码,shellcode为16进制的机器码,因常让攻击者获得shell而得名。shellcode常常使用机器语言编写,可在暂存器eip溢出后,塞入一段可让CPU执行的shellcode机器码,让电脑可以执行攻击者的任意指令
今天先介绍 加载器免杀和代码混淆
cs 生成 c文件 payload
这里使用的go作为加载器
实验环境介绍
本机win10 x64位 安装了火绒安全软件
测试机器1:虚拟机win10 x64位,不安装任何杀毒软件,使用自带的windows defender
测试机器2:虚拟机win10 x64位,安装了电脑管家,360安全卫士,360杀毒
采用cs生成的文件时 需要替换掉多余的\x字符才能正常执行上线
生成exe文件 取消黑窗口
go build -ldflags "-s -w -H=windowsgui" 5.go 成功上线 此方法能过火绒和 win自带的defender 不能过360的动态查杀 几分钟后会被杀掉
木马病毒查杀,一般是匹配特征码,行为监测,虚拟机(沙箱),内存查杀等。360和火绒主要使用特征码检测查杀病毒(云查杀也是特征码检测)。
所以我们想到了给代码加固,使用第三方软件反虚拟机调试
注意:此软件是收费版 加入反虚拟机检测后可以过掉360的动态查杀
下面这个软件有开源版本 道理同上加入反虚拟机调试 不过不支持go加载器 python可以
哈哈哈 效果还是很明显的 氪金玩家实锤了





