mimikatz源码免杀初探

mimikatz源码免杀初探

在先知看到一篇文章 失败mimikatz源码免杀和胜利的免杀Windows Defender,文章发表于22.01.24,但是在二月份依据文中办法学习时发现文中引见的去特征曾经失效,于是分离其他办法做到免杀,最终免杀效果在不开启自动上传状况下过360和火绒。

文章办法为特征字符串交换,假如理解可跳转到 04 再搞一搞 环节

00 环境

杀软环境:win10 火绒 360平安卫士 360杀毒

01 visual studio设置

下载 mimikatz源码后翻开

  1. 右键mimikatz项目属性,设置平台工具集

  1. 在 c/c++ 运转库 代码生成 选择多线程(/MT)

  1. 在 c/c++ 常规 将正告视为成为 选择否

  1. 处理计划 属性 配置生成x64 mimikatz

  1. 重重生成处理计划

生成mimikatz报错

装一下这几个

能运转就行,放到杀软环境里秒没

02 文中办法

这局部就是文中的去特征办法,为了保证最终能正常生成exe,最好每一步生成一下

mimilove.rc版本信息

处理计划 重重生成

mimikatz

mimikatz 辨别大小写 查找范围为整个处理计划

文件名修正,否则报错找不到文件

作者信息

gentilkiwi.com ==> google.com

creativecommons.org ==>google.com

benjamin 不辨别大小写 ==> hahaha

gentilkiwi 不辨别大小写 ==>hahaha

mimilove

mimilove ==> mamalove

交换ico

32*32

03 免杀效果

功用正常

静态

360

火绒秒杀

动态

360 ok

大约一分钟 360云端查杀

文章中作者提到

360普通在本地不会主动查杀,其查杀靠的是其联网上传样本之后,由于云端查杀需求时间,所以在这之间有一段时间,能够运转木马执行命令

04 再搞一搞

以上是依据文章去特征编译后的效果,只能过360,且上传样本很快会被杀,很难受,再想方法过火绒

加壳(xxx)

upx壳是我学习逆向的第一个壳,简双方便还是紧缩壳,冲!!!

这个加壳是在上传样本前做的,原本不杀,加了upx反而杀了。。。

删除banner

resource hacker

由于之前曾经修正过ico和版本信息,这一步用resource hacker把界面作风删了

virtest5.0 去特征码

字节改成 00 后测试sekurlsa::logonpasswords失效

后经过排查,特征码有一处是

尝试大小写,杀 00->01\02 失效

搜索lsass.exe

修正代码

wchar_t a[10] = L"lsa";
    wchar_t b[10] = L"ss.exe";
    wcscat(a, b);
    if(kull_m_process_getProcessIdForName(a, &processId))

05 最终免杀效果

未开启自动上传

静态

动态

未开启自动上传

360 火绒都能够

开启自动上传后360杀

06 ???

不分明 360 和 火绒 查杀的偏重点和区别

------本页内容已结束,喜欢请分享------

感谢您的来访,获取更多精彩文章请收藏本站。

© 版权声明
THE END
喜欢就支持一下吧
点赞10赞赏 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码图片