2017php免杀大马,cs 免杀 payload 绕过 360 全家桶

文章来源于叮咚实验室

作者;吃个橘子

a226ace5372b2ee70b5b2be7045b1279.png

实验环境:

Win10 物理机(cs 服务端)Win7 虚拟机(360 安全卫士+360 杀毒全家桶 最新版)

准备材料:vs2017 ,cs

我们先用CS生成普通的windows x86的exe木马测试

dbc3e1a0939f9785915c73e7bca708ff.png

命名为 orange.exe,放到虚拟机。

48b0714fd6a64a312f7fefbfb8ff8c8d.png

点击运行的时候,可以看到 360 马上就提示木马。

740db51a917f4bc3906b88e9287e098e.png

这可不是我们想要的,这 tm 谁能忍?。

下面是微步沙箱对 orange.exe 的检测结果,24 个杀毒软件,13 个检测出来是木马。

cf9fd20e3dd194c786eb2f8128f15f03.png

这种情况是非常不乐观的。我们要想办法做免杀处理。这里我用到的是 vs2017。

我们先用 cs 生成一个 veil 格式的 x86 shellcode。

8e1ec1b061e3ae125991953b6b39d419.png

9be549b74d9390acb75783301466530b.png生成好了是上面那样的

接下来用VS2017新建个win32控制台应用程序,命名为sb360(ps;咳咳)

ccd4020e560043435deb77af56031652.png

下一步 空项目 打上勾。

07f82cd633d761214e0627e228dc6df5.png

新建项目完成之后,添加 cpp 文件

7e273d62d510f71268f0e337e5bd149e.png

在 cpp 中插入以下代码:

8f728a62975338a0b12d8359438bf7cf.png

873eeaff9f2f5a11eb13e72b918aa4d3.png

\x3b\x7d\x24\x75\xe2\x58\x8b\x58\x24\x01\xd3\x66\x8b\

7393ba858a5b118e8f71f685afce620e.png

编译前设置项目属性,运行库设置为 多线程(/MT)(否则报错缺少相应的 dll)

a5fc475f918ababa3f2ab8bc4f79148d.png

编译完成

d8a9462a4a43aad18a7482edb99661cc.png

最后我们放在虚拟机里面运行试试。可以看到,我们的木马成功运行。

cs 成功上线。

f7fb8ab821b2055108b2254251241c6e.png

431709ff5bac68a6ae8e608fa9ed5503.png

我们成功的绕过了 360 的检测。

11153a2c9ca5c22f3278bd6158e59d29.png

8289efa7f947b42b71e43b8c8f8c1790.png

在 360 全家桶的保护下,我们依然顺利的读取到了管理员的账号和明文密码。

然而 360 并没有什么反应。

57c92e507a6938228ad243bb6b125e35.png

最后来看看微步沙箱对 sb360 的检测结果。

c1779319a63972a19f57b9b8823e0fe8.png

现在已经比刚才好多啦,只有三个检测出来是病毒。

声明:资料仅供研究探讨,禁止用于非法用途,如产生的任何问题与作者无关。

98cb8512f01c142fe8f2e44815b856ed.png

98cb8512f01c142fe8f2e44815b856ed.png

773a2bc4bb95f6ae666bf661bb3c110d.png

773a2bc4bb95f6ae666bf661bb3c110d.png

欢迎点个再看再走哦

学习,永远不停止脚步,但是!小命要紧,睡觉了!

  • 0
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值