Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >艰难的mimikatz源码编译免杀 Windows Defender

艰难的mimikatz源码编译免杀 Windows Defender

作者头像
乌鸦安全
发布于 2022-01-25 05:38:12
发布于 2022-01-25 05:38:12
2.4K00
代码可运行
举报
文章被收录于专栏:乌鸦安全乌鸦安全
运行总次数:0
代码可运行

✎ 阅读须知

乌鸦安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。

乌鸦安全拥有对此文章的修改、删除和解释权限,如转载或传播此文章,需保证文章的完整性,未经允许,禁止转载!

本文所提供的工具仅用于学习,禁止用于其他,请在24小时内删除工具文件!!!

失败mimikatz源码免杀和成功的免杀Windows Defender

本文周一的时候,工具就已经上传GitHub了,所以工具应该是已经失效了!!!仅供参考!

本文mimikatz源码编译未能免杀Windows Defender,后面使用的是其他的方式,思路和源代码暂不公开,希望师傅们能够理解!

2. 免杀结论

2.1 二次编译失败

1.二次编译免杀火绒失败,秒杀!2.二次编译后,联网360全家桶环境下,有效期大概2分钟左右,后360联网上传样本后失效。3.Windows Defender免杀更不用想,秒杀!

2.2 其他方法成功

免杀火绒成功 免杀Windows Defender(关闭自动上传可疑样本)成功 360不进行测试,联网无意义!

相关免杀文件可在我的GitHub进行下载:

https://github.com/crow821/crowsec/tree/master/Bypass_mimikatz

欢迎多多star!

如果师傅在GitHub下载不方便的话,可以直接在公众号后台回复:猕猴桃 下载!

3. 说明

机器1:Windows10 编辑环境:vs2012 杀软:360安全卫士联网最新版(带安全大脑,会自动上传样本)

机器2:Windows7 杀软:火绒联网最新版

机器3:Windows10 杀软:360杀毒联网最新版(会自动上传样本)

机器4:Windows10 杀软:Windows Defender(关闭自动上传样本)

本文原本想学习下二次编译mimikatz免杀360火绒,但是经过多次折腾之后发现,火绒依旧对其秒杀,360杀毒360安全卫士联网(带安全大脑)只能算免杀1分钟Windows Defender断网都能秒杀!其实过火绒360有很多方法,不过在这只是为了学习无脑修改)编译源码。本文按照一个去特征的思路,慢慢的做,一点点的分析坑自己)。

其实在本文中,mimikatz源码去特征免杀难度排序的话,应该是:

Windows Defender(天下无敌) > 火绒(联网不联网都一样) > 360安全卫士(联网版,会自动上传样本) = 360杀毒(联网版,会自动上传样本)> 360安全卫士(不上传样本) >= 360杀毒 (不上传样本)

以上仅仅针对本文接下来的操作而已,其实实战中,火绒在一定程度上更容易过。

4. mimikatz源码编译

从https://github.com/gentilkiwi/mimikatz直接将源代码下载下来:

将文件解压之后,使用vs2012打开:

打开之后,可以看到当前存在报错信息:

在这里右键选择重新生成解决方案:

点击之后配置环境:

在当前环境中,选择平台工具集->选择visual Studio 2012(v110),然后应用。接着在c/c++的常规中,将错误属性设置为

在解决方案中,点击属性:

在配置属性中选择x64位:

直接应用,在解决方案处,右键-->重新生成解决方案

在这里需要一些时间会编译成功(在这里很多人都是生成成功1个,失败0个,不过都是正常)

直接去文件夹下看文件:

在这里关闭所有防护,看下工具好不好用:最常用的命令:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
privilege::debug   提取权限
sekurlsa::logonpasswords   抓取密码

选择以管理员身份运行:

能过获得hash信息,证明编译有效。

5. mimikatz正常编译免杀效果

当前编译之后的mimikatz火绒360windows Defender环境下测试:

5.1 360

360右键联网查杀的时候,当即没有查出来,但是直接将样本进行上传,而且当右键运行mimikatz的时候,直接弹出警告信息:

再次双击运行的时候,直接报毒!

5.2 火绒

复制进去之后,秒杀!

5.3 360杀毒

5.4 windows Defender

在这里压根不用测试windows Defender,会被杀的更快:

因为本文使用的方法无法bypass windows Defender360安全卫士联网版(自动上传样本),所以本文下面的编译部分不会对windows Defender再进行测试,但是会选择性测试360安全卫士联网版(自动上传样本)

6. mimikatz源码去特征

6.1 替换关键字mimikatz

首先是去除mimikatz关键字,按照如图所示在文件中替换关键字:

在这里选择将mimikatz全部替换为crowsec(大小写要分开),并且查找范围为整个解决方案

大写

替换关键字之后,在这里会报错,需要继续进行替换:

将整个项目文件的mimikatz全部进行替换为crowsec关键字:

此时已经替换完成:

先不要继续替换了,编译下试试看,能否编译成功:

成功以后,测试下功能:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
privilege::debug   提取权限
sekurlsa::logonpasswords   抓取密码

使用正常,测试下免杀能力:

6.1.1 火绒

直接被秒

6.1.2 360杀毒(会自动上传样本)

6.2 mimilove.rc版本信息

该文件主要是版本信息:

删除敏感信息:

删除之后:

在空白处右键新增版本信息:

新增之后的信息:

直接保存,然后使用解决方案资源管理器,切换到主视图:

在这里右键选择:重新生成!!!

等待编译后看看文件夹:

同样的方法,试试能不能用,火绒能不能免杀:

6.2.1 火绒

6.2.2 360杀毒(会自动上传样本)

静态扫描无毒,打开提示病毒!

6.3 替换ico文件

如下图右键打开文件资源管理器:

很多时候,杀软对图标(hash)比较敏感,所以在这里进行替换ico,自己制作ico的网站:http://www.bitbug.net

做的时候,记得是32*32大小。

将新的图标进行替换:

直接编译:

得到文件(在这里因为缓存问题,小图标没有及时更新)

老问题,看看能不能用,看看能不能免杀

6.3.1 火绒

6.3.2 360杀毒(会自动上传样本)

扫描到肯定是无毒的,打开可以用,在这看到扫描的时间是22:28:42,趁着这个时间赶紧执行下,执行成功。

在这里发现了病毒,查阅日志发现,大概2分钟之后开始报毒!

6.4 mimilove.c

mimilove中,找到mimilove.c文件,该文件主要是作者的信息:

6.5 关键字creativecommons.org替换

creativecommons.org替换为baidu.com

再次编译下看看(编译时间较长)

编译成功,继续测试。

6.5.1 火绒

6.5.2 360杀毒(联网版)

等一段时间再看下:

大概1分钟之后,报毒!

6.6关键字gentilkiwi.com替换

继续去除信息:将gentilkiwi.com替换为google.com

再次编译下:

还是被杀:

6.6.1 火绒

6.6.2 360杀毒(联网版)

执行命令之后,大概2分钟左右,被杀!

6.7 关键字benjamin替换

benjamin关键字使用同样的方法替换为crowsec

编译下再试试:

在这里不区分大小写的情况下再试试:

6.7 关键字gentilkiwi替换

gentilkiwi不区分大小写的替换为crowkiwi

编译成功:

6.9 删除mimilove

还是被杀。。。。但是不清楚什么时候开始,360已经过了。。。

同样,一段时间后:

7. 总结

在这里可以看到:无论是如何去特征后编译,都无法正常免杀火绒。(当然,一定要细究的话,也是可以的,但是难度很高,费事!) 360一般在本地不会主动查杀,其查杀靠的是其联网上传样本之后,因为云端查杀需要时间,所以在这之间有一段时间,可以运行木马执行命令。 Windows Defender更不用考虑,所以依靠源代码二次编译免杀的难度很高,可以采用其他的方式进行免杀(暂不提供详情),在这里放bypass成功之后的图,在这里没有放360,毕竟上传样本伤不起!

其实到这里之后,再进行免杀研究的话,难度就会低一些了,师傅们见谅,这种方法只提供工具,暂时不能提供方法哈!

7.1 bypass 火绒

7.2 Windows Defender (不自动上传样本)

免杀脚本在Github上可以找到:

https://github.com/crow821/crowsec

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-01-21,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 乌鸦安全 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
新版掩日——免杀Windows Defender
乌鸦安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。
乌鸦安全
2022/06/07
7.1K0
新版掩日——免杀Windows Defender
免杀初探:python加载shellcode免杀与国内主流杀软大战六个回合
本文整理自小迪师傅近期课程以及本人实验时所踩的一些坑和思路。文章由浅入深,可以让你从免杀小白到免杀入门者,能够绕过火绒和360等国内主流安全软件,成功上线msf。本人也是刚接触免杀,若有说得不对的地方,欢迎大佬们及时提出指正。关于本人在实验过程中所踩的一些坑会在文中提醒大家,让大家尽量少入坑。
FB客服
2021/10/11
3.7K0
干货 | 源码免杀之Mimikatz
首先在github下载mimikatz源码 https://github.com/gentilkiwi/mimikatz 使用vs2017打开工程
HACK学习
2021/06/24
2.5K0
干货 | 源码免杀之Mimikatz
人人都能过杀软-简单的免杀方法+实战技巧
b)360杀毒安装包。有老版本的尽量使用老版本的安装包。应为新版本的即使你关了上传还是会上传。
Ms08067安全实验室
2019/09/24
10.4K0
人人都能过杀软-简单的免杀方法+实战技巧
远控免杀专题(5)-Veil免杀(VT免杀率23/71)
1、远控免杀专题(1)-基础篇:https://mp.weixin.qq.com/s/3LZ_cj2gDC1bQATxqBfweg
Ms08067安全实验室
2020/03/04
2.2K0
远控免杀专题(5)-Veil免杀(VT免杀率23/71)
【新版】掩日免杀windows Defender「建议收藏」
掩日免杀是一个非常优秀的项目,目前在4月19号已经更新,更新的变动较大,支持的种类更多,在这里再试试现在的效果如何: https://github.com/1y0n/av_evasion_tool/
全栈程序员站长
2022/09/24
2.8K0
【新版】掩日免杀windows Defender「建议收藏」
从零开始的 mimikatz 免杀之旅
锦鲤安全的技术文章仅供参考,此文所提供的信息仅供网络安全人员学习和参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。如有侵权烦请告知,我们会立即删除并致歉。本文所提供的工具仅用于学习,禁止用于其他,请在24小时内删除工具文件!谢谢!
Creaper
2024/03/05
1.4K1
从零开始的 mimikatz 免杀之旅
Arsenal-kit免杀套件编译与测试
CobaltStrike原生Artifact Kit生成的Artifact几乎已被所有主流杀软查杀,但我们可以用CobaltStrike官方Arsenal Kit免杀套件来替代原生Artifact Kit,目前还有一定免杀效果,过国内杀软问题不大。
潇湘信安
2024/04/24
1.3K0
Arsenal-kit免杀套件编译与测试
冰蝎WebShell免杀工具(支持4.0.6)
声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。
潇湘信安
2023/03/16
3.6K0
冰蝎WebShell免杀工具(支持4.0.6)
mimikatz简易过静态查杀
忘了几时搞的了,过过静态没什么问题,实战运行差不多四五分钟就被联网查了,没什么用,也没技术含量,文章也是那个时候写完存在本地的,现在隐约感觉哪里有逻辑错误,但是我也懒得改了,给我凑篇水文而已(
Elapse
2022/12/30
7570
mimikatz简易过静态查杀
远控免杀专题(17)-Python-Rootkit免杀(VT免杀率7/69)
2、为了更好的对比效果,大部分测试payload均使用msf的windows/meterperter/reverse_tcp模块生成。
Ms08067安全实验室
2020/04/28
1.9K0
远控免杀专题(17)-Python-Rootkit免杀(VT免杀率7/69)
免杀入门教程及新手常见问题解答(一)
锦鲤安全的技术文章仅供参考,此文所提供的信息仅供网络安全人员学习和参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。如有侵权烦请告知,我们会立即删除并致歉。本文所提供的工具仅用于学习,禁止用于其他,请在24小时内删除工具文件!谢谢!
Creaper
2023/11/20
4K0
免杀入门教程及新手常见问题解答(一)
攻防的较量,杀毒软件的致命缺陷
根据云查杀引擎设计原理,我们发现基于黑白名单的检测机制存在时间绕过的缺陷,这意味着在下一次同步(一般是2-4小时)云规则前,文件仍处于灰名单期间它将绕过。
白帽子安全笔记
2024/12/05
2020
攻防的较量,杀毒软件的致命缺陷
远控免杀专题(7)-Shellter免杀(VT免杀率7/69)
1、远控免杀专题(1)-基础篇:https://mp.weixin.qq.com/s/3LZ_cj2gDC1bQATxqBfweg
Ms08067安全实验室
2020/03/05
2.6K0
远控免杀专题(7)-Shellter免杀(VT免杀率7/69)
远控免杀专题文章(4)-Evasion模块免杀(VT免杀率12/71)
1、远控免杀专题文章(1)-基础篇:https://mp.weixin.qq.com/s/3LZ_cj2gDC1bQATxqBfweg
Ms08067安全实验室
2020/02/24
1.2K0
闲谈免杀二
乌鸦安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。
乌鸦安全
2023/10/20
1K0
闲谈免杀二
【护网必备】冰蝎WebShell免杀生成
ByPassBehinder / 冰蝎WebShell免杀生成 文件:ByPassBehinder.exe MD5 HASH:04caea5648786157fb65dd51d2bc061e
Al1ex
2024/06/08
6250
【护网必备】冰蝎WebShell免杀生成
Nim之套接字免杀学习
乌鸦安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。
乌鸦安全
2022/04/15
9870
Nim之套接字免杀学习
红队技术-钓鱼手法及木马免杀技巧
钓鱼是攻防对抗中一种常用的手段,攻击者通常伪装成可信任的实体,例如合法的机构、公司或个人,以引诱受害者揭示敏感信息或执行恶意操作,能快速地撕破目标的伤口进行深入利用,快速进内网进行刷分,投递木马同时需要考虑逃避杀毒软件检测,本篇文章将围绕一些常见的钓鱼手法和木马免杀对抗展开
hyyrent
2023/11/16
9230
红队技术-钓鱼手法及木马免杀技巧
远控免杀从入门到实践——工具总结篇
在了解了免杀的一些基础知识和 Metasploit 自带的一些免杀方式之后,我开始学习和研究市面上知名度比较高的免杀工具,从互联网上找到了大约 30 多个免杀工具,从中筛选出来了 21 个工具进行免杀测试和学习,耗时一个多月时间。
FB客服
2020/02/26
4.2K0
相关推荐
新版掩日——免杀Windows Defender
更多 >
LV.0
这个人很懒,什么都没有留下~
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验