Python常见的免杀方式

 

 

10.1节介绍了通过msfvenom生成shellcode ,并通过Python程序加载执行,又  介绍了如何将Python的.py文件生成为exe文件。使用pyinstaller生成的可执行文件 本身就具有一定的免杀能力,但是在与杀毒软件对抗时,部分杀毒软件也可以通 过分析可执行文件的内容来判断文件是否为恶意程序,导致这些代码仍然具有被 杀的可能。

对于用msfvenom生成的shellcode ,在生成时可以通过参数将shellcode优化, 使用-b选项禁止生成的shellcode 中出现易被杀毒软件检测的字符,如图10-7所示。

6a88bf07f1954c61b0e9202947c3d2d8.png

图10-7    优化shellcode

除此之外,还可以使用msfvenom的-e选项选择相应的编码器,对shellcode进 行编码处理,如图10-8所示。

通过这种方式对脚本的源代码进行混淆后,可有效避免部分杀毒软件的查 杀。与此同时,可以将shellcode 的顺序打乱,增加查杀难度。

 

 

 

 

 

除了在代码层上对脚本进行优化外,还有其他免杀方式,比如通过加壳进行 免杀。

什么是壳?壳的全称是“可执行程序资源压缩” ,压缩后的程序可以直接打

开。除此之外,另一种常见的加壳方式就是在二进制程序中植入一段代码,在主 程序运行前优先获得程序控制权,之后再将控制权交给主程序代码。这样能够有 效地隐藏程序的入口点(OEP)。我们需要使用的便是加壳后隐藏OEP的功能,

以达到免杀效果。大多数的病毒制作也都是使用了这个方法。多数壳对于程序的 原始二进制文件内容还会进行加密、混淆。免费的壳免杀效果相对商业壳来说还 是有一定的差距,但要初步做到免杀,使用免费壳即可。此外,还有一些第三方 的免杀工具也可以利用,比如:

·Veil工具,可以生成基于C 、Go 、Ruby 、Python 、C# 、Perl 、Powershell等格 式的Payload 。该工具是采用Python语言编写的免杀框架,能够将任意shellcode编 译转化成Windows的可执行文件,并且可以与Metasploit相结合。

6bf912357a2b498e8ce68a0bb992784d.png

图10-8    选择编码器

·Venom工具,利用msfvenom生成不同格式的shellcode ,如C 、Python、

Ruby 、DLL 、MSI 、hta-psh等,然后将生成的shellcode注入程序中,并使用类似 gcc 、mingw32或pyinstaller等编译器生成Windows系统下的Payload文件。

· Shellter工具,安装非常简单,使用也非常便捷,而且生成的Payload免杀效  果也比较好,Windows和Linux下都可以使用。可以使用自动配置和手动配置两种 模式,手动配置生成的Payload免杀效果会更好。

 

 

 

 

·BackDoor-factory工具,又称后门工厂(BDF),利用该工具,可以在不破 坏原来的可执行文件功能的前提下,在代码中注入恶意的shellcode攻击代码。

BackDoor-factory不仅可以单独使用,还可以嵌入其他工具生成的shellcode 中。其 原理是替换原有程序的二进制数据中的00字段,并且在程序执行时跳转到替换的 代码段,触发Payload程序。

免杀的工具多种多样,但运用的方式大致都是相同的。免杀处理大致可以分 为两种类型:一种是通过二进制实现免杀,或通过修改asm代码、二进制数据、

其他数据来完成免杀;另一种是源码免杀,可以通过修改源代码免杀,也可以结 合二进制进行免杀。也可以分为静态文件免杀、动态行为免杀。

其中,静态免杀可以通过修改特征码来进行。要查找文件的特征码,可以使 用特征码定位工具,如CCL 、MYCCL 、VirTest等。找到特征码后,修改特征码  的值,就能做到静态免杀。还可以通过一些工具的加密、加壳等手段进行静态免 杀。

动态监测的原理是通过拦截恶意行为,如注册表操作、文件写入、杀进程、 劫持等来发现木马程序。恶意的行为都是通过API的调用完成的,杀毒软件通过 拦截这些API的调用来实现拦截。那么动态免杀的思路就出来了,分为以下几

种:

· 替换API 。使用有同等功能的API替换,杀毒软件并不会拦截所有的API操 作,所以替换成杀毒软件不拦截的API进行操作即可绕过动态监测。

· 未导出API 。寻找具有相同功能且未被导出的API ,分析API的内部调用情 况,进行API替换。

·重写API ,即通过逆向操作重写API的功能。

·跳字节。一部分杀毒软件的API拦截操作是通过对API的前几个字节内容的 监测实现的,如果跳过了头部字节,就可以避开这种拦截方式。

·底层API 。可通过寻找底层的API调用绕过拦截。

 

 

 

 

 

 

防御策略

 

了解了免杀原理后,我们再来看如何针对这些操作进行防御。10.3节中介绍 过,免杀处理主要是分为静态文件免杀和动态行为免杀,那么杀毒软件的防御应 该着重关注这两个方面。常用的杀毒软件的检测方法有特征代码法、校验法、行 为检测法、模拟法等。

·特征代码法:通过相同的一种病毒或木马文件的部分代码是相同的原理,来 识别病毒文件,即通过对比特征来发现病毒和木马。

·校验法:计算文件的校验值并保存,定期进行对比或者在调用文件时对比, 从而检测文件是否被感染。

· 行为检测法:通过分析病毒或木马的行为特征,如注册表操作、添加或删除 用户等来进行检测。

·模拟法:通过模拟病毒运行的方式检测病毒。

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/675844.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

前端配置了axios.defaults.withCredentials = true,但出现了跨域问题

报错如下: :5173/#/login:1 Uncaught (in promise) AxiosError {message: Network Error, name: AxiosError, code: ERR_NETWORK, config: {…}, request: XMLHttpRequest, …} 刚开始的时候,因为前端登录时候获取的session无法传递给其他的界面&#x…

你好,2024——有梦就去追

身份表明: 姓名:余**(根据法律要求,不可随意外泄真实姓名) 出生日期:2013/01/31 CSP - J 考号:10028 CSP - J 考试时间:2023/9/26 CSP - J 准考证号: SD - 2023926 …

每日OJ题_位运算②_力扣136. 只出现一次的数字+力扣260. 只出现一次的数字 III

目录 ①力扣136. 只出现一次的数字 解析代码 力扣260. 只出现一次的数字 III 解析代码 ①力扣136. 只出现一次的数字 136. 只出现一次的数字 难度 简单 给你一个 非空 整数数组 nums ,除了某个元素只出现一次以外,其余每个元素均出现两次。找出那个…

06 MP之自动填充+SQL执行的语句和速度分析

1. 自动填充 在项目中有一些属性,比如常见的创建时间和更新时间可以设置为自动填充。 1.1 实例 需求: 将创建时间和更新时间设置为自动填充, 这样每次插入数据时可以不用理会这两个字段 1.1.1 在数据库增加字段 默认开启驼峰映射 createTime --> create_time…

使用HLS FFT报错: undefined reference to‘xilinx_ip_xfft_v9_1_*‘问题解决方法

最近需要用到HLS的FFT库,写了一个简单代码后编译报错: ../Vitis_HLS/hls_fft.h:670: undefined reference to xilinx_ip_xfft_v9_1_create_state ../Vitis_HLS/hls_fft.h:771: undefined reference to xilinx_ip_xfft_v9_1_bitacc_simulate ../Vitis_HL…

Spring Boot 笔记 004 自动配置和自定义starter

003讲到了导入jar包中的方法,但其实是个半成品,别人写的jar包中的方法我要在自己的代码中去调用,非常的不方便。原则上写给别人用的jar包,人家要能直接用,而不用写注入的方法。 在springboot中会自动扫描imports文件中…

原来阿里通义千问开源并可以本地运行咯

原来阿里通义千问开源版本V1.5大模型并可以本地运行咯, 一个不错的视频介绍,可以看这里:https://www.bilibili.com/video/BV1cC41167gn/?spm_id_from333.788.recommend_more_video.10&vd_source620d2f52625a6dcff7b49ea3d9f978f3

CCUS技术概述和应用意义

1CCUS技术概述和应用意义 1.1CCUS技术概述 CCUS(碳捕集、利用与封存)技术是一项针对温室气体的减排技术,能够大幅减少使用化石燃料的温室气体排放,涵盖二氧化碳(CO2)捕集、运输、利用与封存4个环节。 在…

[Python] 深入理解列表和元组

在学习的C语言中有数组可以用来存储数据,那么在Python中是否也有这样的工具呢?接下来让可莉来给大家讲解列表和元组这两个强力工具吧~ 专栏:《Python》 blog:Keven ’ s blog 在 Python 中,列表和元组是两种常用的序列…

今日学习总结

今天在看kmp算法和复习之前学习过的内容,把之前没认真看懂的内容全部又看了一边理解了一遍。 KMP kmp算法基本的作用是查找一个字符串在另一个字符串中出现的位置(优化算法)。是对暴力算法的优化,暴力算法是在主串中一个一个向后…

Linux操作系统基础(三):虚拟机与Linux系统安装

文章目录 虚拟机与Linux系统安装 一、系统的安装方式 二、虚拟机概念 三、虚拟机的安装 四、Linux系统安装 1、解压人工智能虚拟机 2、找到解压目录中的node1.vmx 3、启动操作系统 虚拟机与Linux系统安装 一、系统的安装方式 Linux操作系统也有两种安装方式&#xf…

【Linux系统学习】3.Linux用户和权限

Linux用户和权限 1.认知root用户 1.1 root用户(超级管理员) 无论是Windows、MacOS、Linux均采用多用户的管理模式进行权限管理。 在Linux系统中,拥有最大权限的账户名为:root(超级管理员) 而在前期&#…

代码随想录 Leetcode55. 跳跃游戏

题目&#xff1a; 代码(首刷自解 2024年2月9日&#xff09;&#xff1a; class Solution { public:bool canJump(vector<int>& nums) {int noz 0;for (int i nums.size() - 2; i > 0; --i) {if (nums[i] 0) {noz;continue;} else {if (nums[i] > noz) noz …

Python概率建模算法和图示

要点 Python朴素贝叶斯分类器解释概率学习示例Python概率论&#xff0c;衡量一个或多个变量相互依赖性&#xff0c;从数据中学习概率模型参数&#xff0c;贝叶斯决策论&#xff0c;信息论&#xff0c;线性代数和优化Python线性判别分析分类模型&#xff0c;逻辑回归&#xff0…

基于LightGBM的回归任务案例

在本文中&#xff0c;我们将学习先进的机器学习模型之一&#xff1a;Lightgbm。在对XGB模型进行了越来越多的改进以获得更好的性能之后&#xff0c;XGBoost是一种极限梯度提升机器&#xff0c;但通过lightgbm&#xff0c;我们可以在没有太多计算的情况下实现类似或更好的结果&a…

【QT+QGIS跨平台编译】之三十:【NetCDF+Qt跨平台编译】(一套代码、一套框架,跨平台编译)

文章目录 一、NetCDF介绍二、文件下载三、文件分析四、pro文件4.1 netcdf34.2 netcdf44.3 netcdf五、编译实践一、NetCDF介绍 NetCDF(Network Common Data Form)是一种用于存储和处理科学数据的文件格式和库。它提供了一种自描述、可移植和可扩展的方式来组织多维数据,并支…

动态更改 Spring 定时任务 Cron 表达式的优雅方案

1.接受说明 在 SpringBoot 项目中,我们可以通过@EnableScheduling注解开启调度任务支持,并通@Scheduled注解快速地建立一系列定时任务。 最常用的应该是第一种方式,基于Cron表达式的执行模式,因其相对来说更加灵活。 @Scheduled支持下面三种配置执行时间的方式: 1.cron(e…

力扣热题100_双指针_283_移动零

文章目录 题目链接解题思路解题代码 题目链接 283. 移动零 给定一个数组 nums&#xff0c;编写一个函数将所有 0 移动到数组的末尾&#xff0c;同时保持非零元素的相对顺序。 请注意 &#xff0c;必须在不复制数组的情况下原地对数组进行操作。 示例 1: 输入: nums [0,1,…

vscode debug无法直接查看eigen变量的问题(解决方法)

主要是给gdb添加一个Eigen相关的printer即可, 网上其他教程都搞太复杂了, 我整理成了一个仓库, 把仓库克隆下来直接运行 ./setup.sh脚本即可配置好 git clone gitgithub.com:fandesfyf/EigenGdb.git cd EigenGdb ./setup.sh 然后在vscode中重新debug即可。 效果 …

MySQL存储引擎、事务、锁、日志

存储引擎 概述 数据库存储引擎是数据库底层软件组织&#xff0c;数据库管理系统(DBMS)使用数据引擎进行创建、查询、更新和删除数据。不同的存储引擎提供不同的存储机制、索引技巧、锁定水平等功能。现在许多不同的数据库管理系统都支持多种不同的数据引擎。MySQL的核心就是存…