<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    干貨 | 源碼免殺之Mimikatz

    VSole2022-05-14 06:42:18

    1.Mimikatz源碼下載

    首先在github下載mimikatz源碼

    https://github.com/gentilkiwi/mimikatz

    使用vs2017打開工程

    2.替換mimikatz字符串

    在程序沒有運行的情況下,一般都是通過特征碼判斷的。而且Mimikatz這些知名工具的內容像mimikatz、作者信息之類的字符串就很容易被做為特征碼識別。
    通用閱讀源碼大體可以了解存在比較明顯的關鍵字:mimikatz、MIMIKATZ以及mimikatz/mimikatz/pleasesubscribe.rc文件的一些內容。可以利用Visual Studio的替換功能實現關鍵字的處理。操作如下:
    編輯 -> 查找和替換 -> 在文件中替換 -> 區分大小寫
    mimikatz替換為wooyun
    MIMIKATZ替換為WOOYUN
    將mimikatz.xx文件重命名為wooyun.xx(“xx“代表任意后綴)
    編輯 mimikatz/mimikatz/wooyun.rc,將一些名稱進行修改,還有種類編輯器注釋作者名稱。
    

    按ctrl+shift+f替換所有文件中的mimikatz字符串

    3.解決方案配置

    首先勾選release

    然后右鍵mimikatz項目屬性,在常規中MFC的使用中選擇在靜態庫使用MFC

    在c/c++中運行庫選擇多線程(/MT)

    4.解決報錯

    點擊生成會發現兩處報錯都是找不到wooyun.h

    雙擊這一行,會來到報錯代碼處

    將wooyun重新改為mimikatz

    還有一處一樣操作

    重新生成,依然是找不到文件錯誤

    將wooyun.ico改為mimikatz.ico,重新生成

    5.刪除默認的靜態資源

    使用360查殺發現已經免殺

    但是發現打開mimikatz時會被360動態攔截

    使用Restorator 2018編輯靜態資源

    刪除圖標和界面風格

    打開mimikatz發現已經繞過動態查殺

    免殺源碼
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    技術有一套
    2022-07-20 09:45:45
    方式可能是上面的兩種方式,看情況。動態行為,運行中執行的某些行為被殺毒軟件攔截報讀。不同工具之前局別是使用的分割算法不同,查找特征碼的效果不同。
    方式可能是上面的兩種方式,看情況。動態行為,運行中執行的某些行為被殺毒軟件攔截報讀。不同工具之前局別是使用的分割算法不同,查找特征碼的效果不同。然后繼續測試另外的連鎖條件,直到找到最后一個連鎖條件,抹掉后,整個文件了,則說明特征代碼被定為完畢了,所以VIRTEST絕對可以精確的定位出所有的復合特征。直到定位到某個函數或者多個函數,進入3。有,單獨檢查該文件或者數據,方法從1開始。
    而且Mimikatz這些知名工具的內容像mimikatz、作者信息之類的字符串就很容易被做為特征碼識別。可以利用Visual Studio的替換功能實現關鍵字的處理。
    現在的shellcode分離,遠程內存加載已經很流行也比較實用了,基本被了改改又可以過,本篇分享下最近的一次的思路,主要是思路,遇到一個點如何去對下一步進行處理。用到的工具:1. VC6.0++. 不用分開單獨做,一個一個軟去做就行了火絨server.dat:爆后門病毒,myccl特征碼定位[特征] 0002E070_00000002. 無法確認定位的內容
    請勿利用文章內的相關技術從事非法測試,如因此產生的一切不良后果與文章作者和本公眾號無關。然后再去做針對性的和繞過測試,盡可能避免出現查殺和攔截提示,動靜大、易被發現
    MSF+生成流量殺木馬
    2022-01-14 11:34:16
    在實戰中,即便你繞過了殺毒軟件的檢測,也很有可能會結束在某些流量監控的設備上。MSF可以說其是每一個內網玩家的必用工具。理所當然,這款工具也自然而然地被各大安全廠商分析,捕捉其在命令執行時產生的數據和流量。當我們使用一個沒有做過加密處理的原版工具時,內網中的安全設備會根據我們的流量特征進行判斷,認定我們為惡意進程,從而導致控制中斷。Meterpreter技巧生成后門msfvenom?
    知識匯總
    2021-08-25 23:11:00
    知識匯總
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类