马的设计要求

反混淆

1.所有字符串和配置数据没有加密。 1分
2.所有字符串和配置数据加密了但是静态反编译之后就是一坨坨。 2分
3.所有字符串和配置数据加密了但是静态反编译之后很干净,和普通商业软件很像。 3分

解密时机的选择

.在执行后等待一段时间后解密或去混淆所有字符串数据或配置数据。

PE净化

务必从二进制文件的最终构建中去除所有调试符号信息、清单(MSVC 工件)、构建路径、开发人员用户名
请勿留下与一般美国核心工作时间(即东部时间上午 8 点至下午 6 点)相关的日期/时间,例如编译时间戳、链接器时间戳、构建时间、访问时间等
尽一切合理努力将所有将上传到远程目标的二进制文件的二进制文件大小最小化(不使用打包程序或压缩)。对于功能齐全的工具,理想的二进制文件大小应小于 150KB。
不要导出敏感的函数名称;如果二进制文件需要导出,请使用序数或良性函数名称。

内存清除

一旦不再需要该数据,请立即从内存中明确删除敏感数据(加密密钥、原始收集数据、shellcode、上传的模块等)
务必使用beacon/网络通信的可变大小和时间(又名抖动)。不要预测性地发送具有固定大小和时间的数据包。
不要使用以美国为中心的时间戳格式,例如 MM-DD-YYYY。通常首选 YYYYMMDD

编译环境

最好使用低版本的VS,譬如vc+++6.0,不要设置语言,默认为英语。在虚拟机中开发,不要安装杀毒软件。

  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 1
    评论
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

摔不死的笨鸟

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值