项目介绍
直接提取图标添加至exe一样会进行拦截
360QVM各种免杀方法:
-
https://blog.csdn.net/jackey3Lin/article/details/49022045
一般情况下加数字签名可过
一般情况下换资源
加壳了
杀壳 (lzz221089提供 )
改变了入口点
输入表
加花
加资源,改入口点
QVM07加资源一般加到2M会报QVM06
再加数字签名,然后再慢慢减资源,这个方法对大部分木马有效果。
QVM06 加数字签名
QVM12杀壳
QVM13杀壳
QVM27杀输入表
QVM19 加aspack
QVM20就加大体积/加aspack压缩
python icon-exe.py -i input_file -f ico_file -n number
脚本通过生成不同hash的ico并写入程序中,实现批量bypass360QVM,生成文件在output文件夹内。
在原项目360QVM_bypass的基础上,进行修改增加如下功能:
随机文件名
加上sigthief签名窃取功能
python3 icon-exe.py -i test.exe -f idea2000.ico -n 2 -s goland64.exe
Author:pant0m & Hyyrent 修改版 v 1.3
usage: icon-exe.py [-h] -f INPUT_ICON_FILE [-n NUM_ICONS] [-maxc MAX_COLOR_CHANGE] -i INPUTFILE -s SIGTHIEF
默认会生成带签名和不带签名的文件。
optional arguments:
-h, --help show this help message and exit
-f INPUT_ICON_FILE, --file INPUT_ICON_FILE
输入ICO文件。
-n NUM_ICONS, --number NUM_ICONS
要生成的图标数量。
-maxc MAX_COLOR_CHANGE, --maxcolorchange MAX_COLOR_CHANGE
最大颜色变化范围。
-i INPUTFILE, --inputfile INPUTFILE
输入目标PE文件。
-s SIGTHIEF, --sigthief SIGTHIEF
输入要伪造签名exe路径。(必填)
下载地址
360QVM_bypass修改版:https://github.com/S9MF/my_script_tools/blob/main/360QVM_bypass-public
原文始发于微信公众号(Hack分享吧):免杀!批量bypass_360QVM工具
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论