免杀对抗-安全工具篇&MIMiKatz&提权EXP&非源码修改方式&PE转ShellCode& 融入加载

Ethan医生2个月前工具73

首先,你需要分析:

1、安全工具是否有源代码

2、安全工具源代码逻辑复杂程度

3、当前源代码你是否有能力修改

其次,你需要考虑:

1、无源码或无能力修改

2、各种异常bug打包问题

3、修改打包后效果也不太好

故:

1、非源码修改方式:

转换SC利用同C2的加载上线模式进行对抗(难度小速度快但效果不一)

2、源码修改方式:

魔改源码打乱特征的方法重新定义工具项目(难度大但修改好后效果稳)

 


image.png

Mimikatz 的主要功能

Mimikatz 可以执行多种攻击,主要包括:

1. 提取明文密码

  • 从 LSASS(Local Security Authority Subsystem Service) 内存中提取已登录用户的明文密码(如果系统启用了 WDigest 或 Credential Guard 未启用)。

2. 获取 NTLM 哈希

  • 提取用户的 NTLM 哈希(用于 Pass-the-Hash 攻击)。

  • 支持 sekurlsa::logonpasswords 命令直接获取哈希和明文密码。

3. 黄金票据(Golden Ticket)攻击

  • 利用 Kerberos 的 KRBTGT 账户哈希,伪造任意用户的 TGT(Ticket Granting Ticket),实现域内持久化访问。

4. 白银票据(Silver Ticket)攻击

  • 伪造特定服务的 ST(Service Ticket),用于访问特定资源(如文件共享、SQL 服务器等)。

5. Pass-the-Hash(PTH)攻击

  • 使用 NTLM 哈希直接登录系统,无需明文密码。

6. 绕过 Windows 凭据保护

  • 通过 sekurlsa 模块绕过某些 Windows 安全机制(如 LSASS 保护)。


#非源码修改方式-处理Mimikatz&EXP等

https://github.com/gentilkiwi/mimikatz

https://github.com/hasherezade/pe_to_shellcode

https://github.com/ReversingID/Shellcode-Loader

1、将exe转shellcode   -----使用工具pe2shc (执行CMD: pe2shc.exe XXX.exe rm.bin)转成shellcode在使用加载器load

2、找分离加载器代码

3、分离基础上加混淆

4、自签名详细信息熵  -----使用Sign-Sacker-main 添加签名 Restorator 添加光标


标签: 免杀对抗

相关文章

nmap与arp-scan功能对比分析

nmap与arp-scan功能对比分析

nmap 和 arp-scan 都是网络扫描工具,但它们在功能、原理和使用场景上有显著区别。以下是主要差异:1. 协议层不同arp-scan:工作在数据链路层(...

免杀对抗-安全工具篇&Go魔改二开&Fscan扫描&FRP代理&特征消除&新增拓展&打乱HASH

➢ 安全工具-Goland-FRP魔改二开-特征消除➢ 安全工具-Goland-FScan魔改二开-特征消除   (主要使用在前期内网信息打点 fscan -h...

APP隐私合规

APP隐私合规

#隐私合规-判断规则&检测项目对象:APP 小程序等具体:后续APP安全课程资料参考:https://mp.weixin.qq.com/s/SfCIx0mNxn_PDfXP_5SfOQ检测项目...

【免杀】-魔改冰蝎behinder

【免杀】-魔改冰蝎behinder

【免杀】-魔改冰蝎冰蝎特征冰蝎有两个特征,其中有两个强特征分别是 两个固定Accept和数据包一大堆加密冰蝎默认的加解密方式六种解决1:绕过识别(魔改打乱指纹信息)解决2:绕过查杀(新增加密...

免杀对抗-安全工具篇&动态绕过&DumpLsass凭据&Certutil下载&变异替换&打乱源头特征&SysCALL调用

➢ 动态拦截-certutil绕过-源头特征混淆命令➢ 动态拦截-dumplsass绕过-源头特征混淆文件 #动态拦截-certutil绕过-源头特征混淆命令Certut...

免杀对抗-安全工具篇&新型Go架构&C2-Sliver多平台&上线模式&红队集成研究&免杀方向

免杀对抗-安全工具篇&新型Go架构&C2-Sliver多平台&上线模式&红队集成研究&免杀方向

#安全工具-新型C2-Sliver使用详解Sliver C2 是一个开源的跨平台红队框架,采用Go开发,目前特征相对于CS更少!集成了MSF命令行运行模式,又结合了CS的优势特点,合并提供了两种操作模...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。