資源共享吧|易語(yǔ)言論壇|逆向破解教程|輔助開發(fā)教程|網(wǎng)絡(luò)安全教程|anzei.cn|我的開發(fā)技術(shù)隨記

 找回密碼
 注冊(cè)成為正式會(huì)員
查看: 1549|回復(fù): 1
打印 上一主題 下一主題

[免殺] 零基礎(chǔ)入門學(xué)免殺(二)

[復(fù)制鏈接]

5

主題

8

帖子

0

精華

新手上路

Rank: 1

資源幣
15
積分
20
貢獻(xiàn)
0
在線時(shí)間
2 小時(shí)
注冊(cè)時(shí)間
2020-2-21
最后登錄
2020-5-3
跳轉(zhuǎn)到指定樓層
樓主
發(fā)表于 2020-2-21 20:33:40 | 只看該作者 |只看大圖 回帖獎(jiǎng)勵(lì) |倒序?yàn)g覽 |閱讀模式

零基礎(chǔ)入門學(xué)免殺(二)

#0x00 簡(jiǎn)介

上次分享的方法可以過大多數(shù)殺毒,但是依舊不能過部分殺毒,比如上次的火絨,其實(shí)最大的缺點(diǎn)就是自啟,其實(shí)自啟動(dòng)的方式有很多,這次我拿最簡(jiǎn)單的注冊(cè)表啟動(dòng)項(xiàng)演示。一般的可執(zhí)行文件修改關(guān)鍵的系統(tǒng)注冊(cè)表是肯定會(huì)被殺毒軟件攔截的,但是你的軟件如果添加的有數(shù)字簽名,并且已經(jīng)列入白名單,殺毒軟件是不會(huì)攔截。買數(shù)字簽名太貴,但是如果我們利用dll劫持,白加黑文件就可以輕松的利用別人的數(shù)字簽名軟件運(yùn)行我們的木馬。


#0x01 尋找白文件

白文件很多,但是有幾個(gè)條件,首先文件體積不能太大,dll依賴少,不同windows版本都可以運(yùn)行,最最最重要的就是有數(shù)字簽名



#0x02 尋找dll

使用ProcessMonitor查看程序所加載的DLL,可以看到第一個(gè)調(diào)用的就是edudll.dll

我就拿這個(gè)dll開始搞事情吧



用ida查看dll的函數(shù),根據(jù)名稱基本可以確定入口函數(shù)是AppMainEntry

如果不能確定就挨著試吧,要是大牛有更好的方法推薦一下





接下來查看函數(shù)的偽代碼確定函數(shù)類型


#0x03編寫測(cè)試dll

新建一個(gè)testdll.h



新建一個(gè)testdll.cpp



編譯之后把dll名字改為edudll.dll 然后和edudll.exe放在同一個(gè)目錄運(yùn)行


運(yùn)行成功,說明可以劫持

#0x04 編寫白加黑文件

木馬部分把之前的shellcode加密解密直接復(fù)制過來就行

在前面加上寫啟動(dòng)項(xiàng)




編譯之后改為edudll.dll 運(yùn)行   注冊(cè)表無攔截










回復(fù)

使用道具 舉報(bào)

3

主題

82

帖子

0

精華

終身高級(jí)VIP會(huì)員

Rank: 7Rank: 7Rank: 7

資源幣
16
積分
85
貢獻(xiàn)
0
在線時(shí)間
33 小時(shí)
注冊(cè)時(shí)間
2019-8-9
最后登錄
2023-9-5

終身VIP會(huì)員

沙發(fā)
發(fā)表于 2020-2-21 23:19:03 | 只看該作者
合成單exe 有提示修改注冊(cè)表
 點(diǎn)擊右側(cè)快捷回復(fù)  

本版積分規(guī)則

小黑屋|資源共享吧 ( 瓊ICP備2023000410號(hào)-1 )

GMT+8, 2024-10-23 06:27 , Processed in 0.043853 second(s), 14 queries , MemCached On.

Powered by Discuz! X3.4 Licensed

Copyright © 2001-2021, Tencent Cloud.

快速回復(fù) 返回頂部 返回列表