0x01前言本次免杀的研究经历了某次hvv的实战后,决定放出源码供大家进行学习研究。 由于大部分杀软和安全设备是通过在用户模式API 函数中放置钩子,能够将程序中代码的执行流重定向到其引擎并检测可疑行...
如何使用Acheron修改Go程序中并尝试绕过反病毒产品的检测
【FreeBuf福利群招新啦!精美周边、现金红包送送送...满50人开启第一次抽奖,FreeBuf盲盒*2满100人开启第二次抽奖,FreeBuf大象公仔*2......群内不定期开启各种福利活动,包...
Golang网络IO模型源码分析-goroutinue+epoll
👇我在这儿在了解Golang的网络IO模型的具体实现之前,可以先了解一下Linux的几种经典网络模型Linux经典网络模型阻塞式IO(BIO)应用进程从发起IO系统调用一直到返回结果,整个期间都是处于...
ebpf 隐藏 Android 任意进程或任意文件实现连载 (一)
本文围绕着 linux 系统 ls 命令,并实现 ebpf 内核命令拦截修改 ls 后最终效果等功能。 一、功能演示 视频演示: 二、内容介绍: 实现使用 ebpf 程序隐藏 Android 中进程信...
DLL 劫持反击:在 ARM RDP 客户端上利用 Windows (CVE-2023-24905)
随着技术的进步和采用最新操作系统的新设备的推出,用户开始期待更高的安全性和更高的性能。但是,旧漏洞仍然可以进入新系统,给用户带来风险。 最近,在我们对 Cyolo 远程桌面协议 (RDP) ...
一个新的免杀payload工具包
介绍Freeze.rs是一个有效负载工具包,用于使用挂起的进程绕过EDR,直接使用RUST编写的系统调用,用于绕过EDR安全控制,以秘密的方式执行shellcode。Freeze.rs 利用多种技术不...
【技术分享】从0到1——Hook内核系统调用
本文对kernel双机调试环境搭建、基础LKM编写、内核Hook系统调用、内核模块在不同机器上的加载进行了简单的介绍。前言先介绍一下背景吧,目前IOT设备发展可谓如火如荼,在研究的时候作为...
PowerPC PWN从入门到实践
概述 前段时间2022虎符决赛结束,赛后从学长那看到了题目,其中出现了一道PowerPC64架构的pwn题,从架构方面来说比较少见,刚好之前看过一道PowerPC架构32位栈溢出的题目,于是放到一起整...
为什么masscan扫描快(1)?
问题背景某天想到一个常见的安全面试问题:"为什么masscan扫描快?"以往我认为是下面三点原因:使用syn扫描扫描地址随机化发包和接受包使用了性能更好的pf_ring包处理框架随着最近补了一些网络的...
AtomLdr具有高级规避功能的 DLL 加载程序
AtomLdr:具有规避功能的DLL加载器免责声明特征:独立于 CRT 库。最终的 DLL 文件可以通过加载 DLL(执行其入口点)或通过命令行执行导出的函数来运行有效负载。"Atom"DLL 从 K...
Cobalt Strike 4.8 正式发布上线!
今天看到 cobaltstrike 官网3月7号更新到了 Cobaltstrike 4.8这是一个新的版本,看下都更新了什么内容,以下为机器+人工翻译:Cobalt ...
使用 eBPF 和 无监督学习 进行异常行为检测
开卷有益 · 不求甚解前言 大家好,我希望你们在经历了两年的 Covid 和封锁之后度过了这个夏天:在这篇文章中,我将描述如何以创造性的方式使用 eBPF 系统调用跟踪,以便在运行时检测进程...
15