5.15更新!免杀绕过Defender、360

admin 2023年6月24日02:51:34评论158 views字数 812阅读2分42秒阅读模式

工具介绍

python3写的这个免杀工具,其原理是利用windows提供的API运行指定程序,然后修改其内存数据,将目标进程“掏空”替换成恶意的木马程序以达到隐蔽和免杀的目的。

测试效果

1. 使用进程镂空(傀儡进程)winlogon.exe,Defender仅提示病毒威胁选择重启,但不会主动杀掉镂空的winlogon.exe,实现稳定上线。

5.15更新!免杀绕过Defender、360

2. 360鲲鹏引擎下无感知上线稳定运行

3. VT查杀率1/69
5.15更新!免杀绕过Defender、360

工具使用

1. 工具使用了python3.7.9 开发,安装相关依赖包:

pip3 install -r requirements.txtpython3 StormBypassAV.py
2. 支持普通和隐匿2种模式:
5.15更新!免杀绕过Defender、360
3.普通模式下使用了几种不同的内存申请/写入内存方式,通过将shellcodeshellcode加载器代码都进行加密实现了不错的免杀效果,并添加一些随机位移使得最终的木马比较难找到静态特征。
5.15更新!免杀绕过Defender、360

4. 隐匿模式下实现了进程注入和进程镂空(傀儡进程)

  • 进程注入将shellcode注入到指定进程中运行,木马程序本身被杀毒软件检测到后会被删除。
  • 进程镂空通过运行指定程序并挂起,然后将已有的exe木马写入目标进程中运行,杀毒软件检测到的恶意进程是我们运行的目标程序。defender基于行为的监测技术能够发现被镂空的程序在执行恶意指令,因此会主动终止目标程序,但如果是winlogon.exe,它只会提示重启。

5. 实现了本地和网络分离免杀,由于shellcode每次生成的不一样,所以配置菜单中增加了SSH服务器,配置后可以自动将新生产的payload同步到web服务器上

6. 已知bug:

因为使用了动态导入,所以shellcode.py文件名中不能有多余的点号.

下载地址

https://github.com/StormEyePro/StormBypassAV

原文始发于微信公众号(Hack分享吧):5.15更新!免杀绕过Defender、360

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月24日02:51:34
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   5.15更新!免杀绕过Defender、360https://cn-sec.com/archives/1828441.html

发表评论

匿名网友 填写信息