安全矩阵

 找回密码
 立即注册
搜索
查看: 2079|回复: 0

mimikatz源码免杀初探

[复制链接]

189

主题

191

帖子

903

积分

高级会员

Rank: 4

积分
903
发表于 2022-5-31 20:21:09 | 显示全部楼层 |阅读模式
原文链接:mimikatz源码免杀初探 (qq.com)


​在先知看到一篇文章 失败mimikatz源码免杀和成功的免杀Windows Defender,文章发表于22.01.24,但是在二月份根据文中方法学习时发现文中介绍的去特征已经失效,于是结合其他方法做到免杀,最终免杀效果在不开启自动上传情况下过360和火绒。
文章方法为特征字符串替换,如果了解可跳转到 04 再搞一搞 环节
00 环境杀软环境:win10 火绒 360安全卫士 360杀毒
01 visual studio设置下载 mimikatz源码后打开

           
  •         右键mimikatz项目属性,设置平台工具集

编辑

           
  •         在 c/c++ 运行库 代码生成 选择多线程(/MT)

编辑

           
  •         在 c/c++ 常规 将警告视为成为 选择否

编辑

           
  •         解决方案 属性 配置生成x64 mimikatz

编辑

           
  •         重新生成解决方案

编辑
生成mimikatz报错
编辑
装一下这几个
编辑
编辑
能运行就行,放到杀软环境里秒没
02 文中方法这部分就是文中的去特征方法,为了保证最终能正常生成exe,最好每一步生成一下
mimilove.rc版本信息
编辑
编辑
解决方案 重新生成
mimikatzmimikatz 区分大小写 查找范围为整个解决方案
编辑
编辑
文件名修改,否则报错找不到文件
编辑
作者信息gentilkiwi.com ==> google.com
creativecommons.org ==>google.com
benjamin 不区分大小写 ==> hahaha
gentilkiwi 不区分大小写 ==>hahaha
mimilovemimilove ==> mamalove
编辑
替换ico
编辑
32*32
编辑
03 免杀效果功能正常
编辑
静态360
编辑
火绒秒杀
动态360 ok
编辑
大概一分钟 360云端查杀
编辑
文章中作者提到
360一般在本地不会主动查杀,其查杀靠的是其联网上传样本之后,因为云端查杀需要时间,所以在这之间有一段时间,可以运行木马执行命令
04 再搞一搞以上是根据文章去特征编译后的效果,只能过360,且上传样本很快会被杀,很难受,再想办法过火绒
加壳(xxx)upx壳是我学习逆向的第一个壳,简单方便还是压缩壳,冲!!!
编辑
这个加壳是在上传样本前做的,本来不杀,加了upx反而杀了。。。
删除banner
编辑
编辑
resource hacker因为之前已经修改过ico和版本信息,这一步用resource hacker把界面风格删了
编辑
virtest5.0 去特征码
编辑
编辑
字节改成 00 后测试sekurlsa::logonpasswords失效
后经过排查,特征码有一处是
编辑
尝试大小写,杀 00->01\02 失效
搜索lsass.exe
编辑
修改代码
  1. wchar_t a[10] = L"lsa";
  2.     wchar_t b[10] = L"ss.exe";
  3.     wcscat(a, b);
  4.     if(kull_m_process_getProcessIdForName(a, &processId))
复制代码


编辑
05 最终免杀效果
未开启自动上传
静态
编辑
动态
未开启自动上传
360 火绒都可以
编辑
开启自动上传后360杀
06 ???不清楚 360 和 火绒 查杀的侧重点和区别

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2024-11-30 03:37 , Processed in 0.014760 second(s), 18 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表