0x01 免杀能力一览表


几点说明:

1、上表中标识 √ 说明相应杀毒软件未检测出病毒,也就是代表了Bypass。

2、为了更好的对比效果,大部分测试payload均使用msf的windows/meterperter/reverse_tcp模块生成。

3、由于本机测试时只是安装了360全家桶和火绒,所以默认情况下360和火绒杀毒情况指的是静态+动态查杀。360杀毒版本5.0.0.8160(2020.01.01),火绒版本5.0.34.16(2020.01.01),360安全卫士12.0.0.2002(2020.01.01)。

4、其他杀软的检测指标是在virustotal.com(简称VT)上在线查杀,所以可能只是代表了静态查杀能力,数据仅供参考,不足以作为免杀的精确判断指标。

5、完全不必要苛求一种免杀技术能bypass所有杀软,这样的技术肯定是有的,只是没被公开,一旦公开第二天就能被杀了,其实我们只要能bypass目标主机上的杀软就足够了。

0x02zirikatu介绍

zirikatu是一个用bash编写的小脚本,依赖于msf、mono、mcs等软件,也是调用msfvenom生成shellcode,然后将shellcode嵌入C#代码,试用Mcs编译生成exe后门。

Mono可以让.NET程序跨平台运行在Linux,BSD,Windows,MacOS,Sun Solaris,Wii,索尼PlayStation,苹果iPhone等几乎所有常见的操作系统之上。从Mono2.11版本开始,采用的编译器叫mcs,它的作用是将C#编译为CIL(Common Language Infrastructure,通用中间语言,也叫MSIL微软中间语言,这个语言能运行在所有支持CIL的环境中)

0x03 安装zirikatu

下载到本地

git clone https://github.com/pasahitz/zirikatu.git

0x04 zirikatu使用说明

执行命令


chmod +x zirikatu.sh
./zirikatu.sh

0x05 生成后门

还是使用最常规的reverse_tcp进行测试,选项都比较简单,默认填写就可以

测试机执行,360和火绒静态检测和动态检测都可以bypass

那个弹窗是我故意加的,生成payload的时候不加就可以
msf可正常上线

0x06 小结

zirikatu利用msfvenom生成shellcode,之后再进行一定处理,编译生成exe。原理比较简单,操作比较方便,免杀效果相比专题12里的Green-Hat-Suite来说虽然一般,但能过360、火绒和瑞星的确有点出人意料。

参考

Msf&zirikatu免杀结合利用:http://www.secist.com/archives/3113.html

远控免杀专题 13----zirikatu免杀相关推荐

  1. 远控免杀专题(13)-zirikatu免杀(VT免杀率39/71)

    声明:文中所涉及的技术.思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担! 本专题文章导航 1.远控免杀专题(1)-基础篇:https://mp.w ...

  2. 远控免杀专题(16)-Unicorn免杀(VT免杀率29/56)

    声明:文中所涉及的技术.思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担! 本专题文章导航 1.远控免杀专题(1)-基础篇:https://mp.w ...

  3. 远控免杀专题(17)-Python-Rootkit免杀(VT免杀率7/69)

    声明:文中所涉及的技术.思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担! 本专题文章导航 1.远控免杀专题(1)-基础篇:https://mp.w ...

  4. 远控免杀专题(9)-Avet免杀(VT免杀率14/71)

    本专题文章导航 1.远控免杀专题(1)-基础篇:https://mp.weixin.qq.com/s/3LZ_cj2gDC1bQATxqBfweg 2.远控免杀专题(2)-msfvenom隐藏的参数: ...

  5. 远控免杀专题(12)-Green-Hat-Suite免杀(VT免杀率23/70)

    声明:文中所涉及的技术.思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途以及盈利等目的,否则后果自行承担! 本专题文章导航 1.远控免杀专题(1)-基础篇:https://mp.w ...

  6. 远控免杀专题9 --- Avet免杀

    0x01 免杀能力一查表 几点说明: 1.上表中标识 √ 说明相应杀毒软件未检测出病毒,也就是代表了Bypass. 2.为了更好的对比效果,大部分测试payload均使用msf的windows/met ...

  7. 远控免杀专题(22)-SpookFlare免杀

    转载:https://mp.weixin.qq.com/s/LfuQ2XuD7YHUWJqMRUmNVA 免杀能力一览表 几点说明: 1.上表中标识 √ 说明相应杀毒软件未检测出病毒,也就是代表了By ...

  8. 远控免杀专题(19)-nps_payload免杀

    免杀能力一览表 几点说明: 1.上表中标识 √ 说明相应杀毒软件未检测出病毒,也就是代表了Bypass. 2.为了更好的对比效果,大部分测试payload均使用msf的windows/meterper ...

  9. 远控免杀专题(20)-GreatSCT免杀

    转载:https://mp.weixin.qq.com/s/s9DFRIgpvpE-_MneO0B_FQ 免杀能力一览表 几点说明: 1.上表中标识 √ 说明相应杀毒软件未检测出病毒,也就是代表了By ...

  10. 远控免杀专题(16)-Unicorn免杀

    0x01 免杀能力一览表 几点说明: 1.上表中标识 √ 说明相应杀毒软件未检测出病毒,也就是代表了Bypass. 2.为了更好的对比效果,大部分测试payload均使用msf的windows/met ...

最新文章

  1. 昨天你用的 YYYY-MM-dd 被捶了吗?
  2. window 杀死已开任务启命令
  3. 机器学习数据挖掘笔记_14(GMM-HMM语音识别简单理解)
  4. python有序队列_【python】collections模块(有序字典,计数器,双向队列)
  5. 收不回来的value
  6. 【Matplotlib】【Python】如何使用matplotlib自动保存图表
  7. redis专题:redis缓存穿透、缓存击穿、缓存雪崩等问题如何解决?
  8. python模块介绍-Tornado:Tornado中文文档-概述
  9. android白圈闪现动画,Android基于Shader的图像处理(9)-仿抖音闪白特效
  10. SVD原理及代码实现
  11. 周跃计算机网络安全基础,华图网校金领名师模块班:计算机基础知识
  12. 风变python怎么样_风变编程python到底怎么样?可以自学吗?
  13. 计算机学院的入场词,大学校运会入场词
  14. 小红书小程序x-sign加密算法解析
  15. 我想建立网站,网站搭建需要哪些大体步骤?
  16. android 仿微信聊天气泡显示图片,怎么实现微信聊天时的气泡图(一)
  17. 2022-2028年中国工业机器人行业产销需求预测与转型升级分析报告
  18. SQL server与pymssql
  19. “富不过三代”怎么表达?
  20. 笔记本电脑如何玩游戏不卡顿,提升自己的笔记本性能!开启高性能模式的方法

热门文章

  1. 推荐25款很棒的 HTML5 前端框架和开发工具【下篇】
  2. es6 语法 (函数扩展)
  3. JS中捉摸不透的==(宽松等于)
  4. 左侧固定,右侧自适应的布局方式(新增评论区大佬教的方法)
  5. 前端自动化之nvm安装
  6. 用C#来学习唐诗三百首和全唐诗
  7. hiho1257 Snake Carpet
  8. json和字符串/数组/集合的互相转换の神操作总结
  9. win7 下安装oracle 10g
  10. ellen 纽奥良大学演讲