本项目为单文件的资源加载器(红队有效载荷加载器)混淆最终版,主要解决代码被标记问题,
搭载
完全无法检测的cobaltstrike有效载荷,可轻松
绕过绝大部分杀软,无惧分析
,无惧沙箱
。
代码段(.text段)
加入黑名单,无论如何编译,均会被查杀。此时运用混淆技术则轻松绕过,程序经过混淆后,各部分哈希值均会被改变
,对于杀毒软件来说,这就是一个全新文件
。
反编译
来分析文件,此时若程序经过高度混淆
,分析难度大大提高
。一键编译
,OLLVM混淆
资源区
一个函数
,外加10行代码
有效载荷:指的是导出的bin文件,99%的C2均支持导出bin格式。
虽然部分杀毒软件由于其[设计机制]需要使用白加黑
,但现实是更多杀毒软件仅需单文件
即可轻松绕过,实测如下:
编号 | 杀毒软件 | 测试结果 | 方式 |
---|---|---|---|
1 | Avast | 绕过 | 单文件 |
2 | 瑞星杀毒 | 绕过 | 单文件 |
3 | 2345安全卫士 | 绕过 | 单文件 |
4 | 卡巴斯基small office | 绕过 | 高级白加黑 |
5 | 火绒6 | 绕过 | 单文件 |
6 | 360杀毒 | 绕过 | 高级白加黑 |
7 | 360安全卫士 | 绕过 | 高级白加黑 |
8 | 江民杀毒 | 绕过 | 单文件 |
9 | 金山毒霸 | 绕过 | 单文件 |
10 | 腾讯电脑管家 | 绕过 | 单文件 |
11 | 微软Defender | 绕过 | 单文件 |
12 | ESET NOD32 Antivirus | 绕过 | 单文件 |
导出
有效载荷,如cobaltstrike的payload_x64.bin,将bin放入项目文件夹中运行ps
,自动混淆编译视频区域
一套完整的项目由平台(C2)、加载器(Loader)、途径
三部分构成:
本文主要介绍了加载器的混淆技术,在这之前也介绍了[红队有效载荷加载器]的基本使用,如需查阅平台及途径部分请看先前内容。
免杀的核心在于有效载荷(bin)
,而不在于加载器
。该加载器相关文章"10行代码"即可免杀全球绝大多数杀毒软件。
本文涉及方案仅限合法授权的安全研究、渗透测试用途,使用者须确保符合《网络安全法》及相关法规。具体条款如下:
本人不承担因用户滥用本软件导致的任何后果。使用即视为同意并接受上述条款。
扫码关注腾讯云开发者
领取腾讯云代金券
Copyright © 2013 - 2025 Tencent Cloud. All Rights Reserved. 腾讯云 版权所有
深圳市腾讯计算机系统有限公司 ICP备案/许可证号:粤B2-20090059 深公网安备号 44030502008569
腾讯云计算(北京)有限责任公司 京ICP证150476号 | 京ICP备11018762号 | 京公网安备号11010802020287
Copyright © 2013 - 2025 Tencent Cloud.
All Rights Reserved. 腾讯云 版权所有