ورود و ثبت نام

آموزش تکنیک های ردتیم: دورزدن آنتی ویروس با متااسپلویت و Custom Binary

خواندن این مطلب

2 دقیقه

زمان میبرد!

آموزش تکنیک های ردتیم: دورزدن آنتی ویروس با متااسپلویت و Custom Binary

 


توضیحاتی کوتاه در مورد این آموزش :

در برخی مواقع پیش میاد که شما نیاز دارید آنتی ویروس سیستم قربانی رو بایپس کنید (آنتی ویروس رو دور بزنید) در این شرایط، کاری که یک متخصص تیم قرمز انجام میده اینه که بیاد از بهینه ترین تکنیک ها برای دور زدن آنتی ویروس استفاده کنه، یکی از این تکنیک ها استفاده از ابزار قدرتمند متااسپلویت هست که شما با چندین روش مختلف میتونید آنتی ویروس ها رو بایپس کنید. ما توی این مقاله طبق یک سناریو جذاب این تکنیک ها رو بررسی میکنیم.

 سناریو : 

سناریو به این صورته که ما دسترسی گرفتیم به سیستم قربانی ، و خب دسترسی ما به اون سیستم شل هست و نیاز داریم که دسترسی رو به متااسپلویت ارتقاع بدیم. در این شرایط ما یک پیلود متااسپلویت میسازیم و سعی میکنیم که با تکنیک هایی بتونیم آنتی ویروس رو بایپس کنیم.

اجرای این سناریو : 

در ابتدای کار ما نیاز داریم که یک پیلود متااسپلویت بسازیم برای اینکار دستور زیر رو اجرا میکنیم.

خب حالا پیلود ساخته شده رو در سایت ویروس توتال اسکن میکنیم. (ویروس توتال فایل رو با تمامی آنتی ویروس ها اسکن و تحلیل میکنه و نتیجه رو برمیگردونه)

62 آنتی ویروس پیلود ما رو شناسایی کردن.

متااسپلویت هنگام ساخت پیلود های خود، شل کد انتخابی ما رو به یک قالب باینری تزریق میکنه و ما یکی از این قالب ها رو باز می کنیم و شل کد خودمون رو ذخیره می کنیم:

code

حالا قالب رو کامپایل میکنیم:

code

و دوباره با قالب جدید یه پیلود میسازیم:

code

حالا دوباره فایل پیلود رو با ویروس توتال اسکن میکنیم:

حالا تعدادی از آنتی ویروس ها بایپس شدن اما هنوز 45 آنتی ویروس پیلود ما رو شناسایی کردن.

حالا کافیه مقدار حافظه ای که از سیستم میگیریم رو کمی دستکاری کنیم:

r

دوباره اسکن میکنیم:

d

چند تا آنتی ویروس دیگه هم بایپس شد اما هنوز خیلی از آنتی ویروس ها پیلود مارو شناسایی میکنن.


بایپس به روش کاستوم باینری

خب حالا شل کدمون رو تبدیل به یه فایل c میکنیم و با کامپایلر x86 سورس رو کامپایل میکنیم:

ل

ss

حالا نتیجه اسکن ویروس توتال رو ببینیم:

d

خب موفق شدیم تا حد خوبی آنتی ویروس ها رو بایپس کنیم اما حالا بیاید باهم با کامپایلرx64  هم خروجی بگیریم:

ئن

کد

حالا نتیجه اسکن ویروس توتال:

f

خب حالا دیگه فقط 4 تا آنتی ویروس پیلود مارو شناسایی میکنن و بیشتر آنتی ویروس هارو بایپس کردیم.

ابزار های مختلفی هم برای بایپس کردن آنتی ویروس وجود داره که برای نمونه میتونیم به ملور شیلد اشاره کنیم.

درباره نویسنده



نظرات کاربران



دیدگاهتان را بنویسید

مطالب مرتبط