【免杀工具】玛卡巴卡加载器

admin 2024年2月15日19:02:40评论64 views字数 636阅读2分7秒阅读模式

0x01 前言

通过自定义的编码算法混淆shellcode,从而绕过杀毒软件的查杀

【免杀工具】玛卡巴卡加载器

0x02 使用方法

首先生成一个Stage的Payload

【免杀工具】玛卡巴卡加载器

格式为C,勾选x64位数

【免杀工具】玛卡巴卡加载器

将Shellcode删除没必要的双引号以及变量定义,粘贴到1.txt文件中

【免杀工具】玛卡巴卡加载器

运行目录下的生成器.py脚本文件

python3 生成器.py

输入远程HTTP服务器的IP地址,这里不需要输入协议头,只需要输入IP即可,如果是其他端口则输入ip:port

【免杀工具】玛卡巴卡加载器

回车之后会在当前目录下生成文件

【免杀工具】玛卡巴卡加载器

需要将fenli.txt、miwen.txt、update.txt这三个文件放置HTTP服务并开启Web服务

【免杀工具】玛卡巴卡加载器

然后使用pyinstaller打包成exe

pyinstaller -F -w loader.py

【免杀工具】玛卡巴卡加载器

会在dist目录中生成一个exe文件,这个就是生成后的后门文件,python做的免杀体积令人堪忧

【免杀工具】玛卡巴卡加载器

上线的话还需要在exe同目录下存在kygvseedc.txt文件,内容为空就可以了,目的是为了绕过沙箱

【免杀工具】玛卡巴卡加载器

可以看到我们请求到fenli.txt、miwen.txt、update.txt这三个文件,等待50s的运算之后成功上线

0x03 免杀测试

电脑管家

无感上线并且执行hashdump

【免杀工具】玛卡巴卡加载器

火绒

无感上线,不能执行敏感操作,否则会报毒

【免杀工具】玛卡巴卡加载器

360

无感上线并且执行hashdump

【免杀工具】玛卡巴卡加载器

Windows Defender

无感上线并且执行hashdump

【免杀工具】玛卡巴卡加载器

0x05 下载地址

点击下方名片

回复关键字【20231106】获取下载地址

原文始发于微信公众号(饼干安全区):【免杀工具】玛卡巴卡加载器

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月15日19:02:40
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【免杀工具】玛卡巴卡加载器https://cn-sec.com/archives/2180175.html

发表评论

匿名网友 填写信息