首页 > 其他分享 >灰鸽子木马特征值免杀

灰鸽子木马特征值免杀

时间:2022-11-17 23:11:46浏览次数:45  
标签:特征值 免杀 单击 修改 灰鸽子 木马

目录

木马特征值免杀


完成木马特征值免杀实验,注意生成的种子文件名需带上学号。并利用生成的免杀种子实现网页挂马,网页上必须有学号信息。最后说说有哪些有趣的修改特征值的方法。


一. 木马特征值免杀

0x01. 灰鸽子配置生成木马

image-20221117164002150

0x02. 使用MyCCL复合特征码定位器反复缩小目标进行定位

image-20221117205937469

image-20221117210224228

image-20221117210609518

image-20221117210430504

image-20221117210806316

image-20221117211010868

image-20221117211059071

0x03. 直到定位到很小的区间

image-20221117211230163

0x04. 用工具将文件偏移地址0009B9C3转换成内存地址0049C5C3

image-20221117212059181

0x05. 使用OD跳转特征值语句的执行顺序以实现免杀

0049C5C1 JMP 004A2788  ;跳转到一片空白区域
...
...
...
004A279D MOV EAX,DWORD PTR SS:[EBP-101C]  ;执行原特征值语句
004A2788 JMP 0049C5C7  ;跳转回原地址的下一语句的地址

image-20221117213824133

image-20221117214615334

image-20221117214917732

0x06. 将修改后的文件并重新导出为新的免杀程序

image-20221117220250404

0x07. 杀毒程序扫描通过

image-20221117220914861

0x08.放到http服务器上

image-20221117164536957

0x09. 编辑网页参数,利用IE浏览器漏洞实现网页挂马

image-20221117170142630

image-20221117165700697

0x0a. Win+R输入services.msc打开服务窗口,找到Apache2.2右击属性,修改为手动开启,后并手动开启该服务

image-20221117170608021

image-20221117170801790

0x0b. Win XP访问目标网站,被远程植入木马

image-20221117170934334

0x0c.Win 7灰鸽子客户端发现靶机上线

image-20221117171416799

0x0d. 靶机木马程序清除步骤

image-20221117172839682

image-20221117172327770

手动删除:

  1. 打开XP虚拟机,启动IE浏览器,单击菜 单栏-工具-Internet选项,弹出Internet选项配置对话框,单击“删除文件”按钮,在弹出的“删除文件”对话框中,选择“删除所有脱机内容”复选框,单击“确定”按钮直到完成;
  2. 双击“我的电脑”,在浏览器中单击“工具”-“文件夹选项”菜单项,单击“查看”属性页,选中“显示所有文件和文件夹”,并将“隐藏收保护的操作系统文件”复选框置为不选中状态,单击“确定”按钮;
  3. 关闭已打开的web页面,启动“windows”任务管理器,单击“进程”属性页,在“印象名称”中选中所有“IEXPLORE.EXE”进程,单击“结束进程”按钮;
  4. 删除“C:\WINDOWS\Hacker.com.cn.exe”文件;
  5. 启动“服务”管理器,选中右侧详细列表中的“GrayPigeon_Hacker.com.cn”,单击右键,在弹出菜单选中“属性”菜单项,在弹出的对话框中,将“启动类型”改为“禁用”,单击“确定”按钮;
  6. 启动注册表编辑器,删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentContronlSet\Service\GrayPigeon_Hacker.com.cn节点;
  7. 重新启动计算机;
  8. 打开灰鸽子程序,查看自动上线主机,已经不存在了。

二. 修改特征值的方法

方法⼀:直接修改特征码的十六进制法

1.修改方法:把特征码所对应的⼗六进制改成数字差1或差不多的⼗六进制.
2.适⽤范围:⼀定要精确定位特征码所对应的⼗六进制,修改后⼀定要测试⼀下能否正常使⽤.

方法⼆:修改字符串大小写法

1.修改方法:把特征码所对应的内容是字符串的,只要把大小字互换⼀下就可以了.
2.适⽤范围:特征码所对应的内容必需是字符串,否则不能成功.

方法三:等价替换法

1.修改方法:把特征码所对应的汇编指令命令中替换成功能类拟的指令.
2.适⽤范围:特征码中必需有可以替换的汇编指令.⽐如JN,JNE 换成JMP等.

方法四:指令顺序调换法

1.修改方法:把具有特征码的代码顺序互换⼀下.
2.适⽤范围:具有⼀定的局限性,代码互换后要不能影响程序的正常执⾏

方法五:通用跳转法

1.修改方法:把特征码移到零区域(指代码的空隙处),然后⼀个JMP⼜跳回来执⾏.
2.适⽤范围:没有什么条件,是通⽤的改法

标签:特征值,免杀,单击,修改,灰鸽子,木马
From: https://www.cnblogs.com/yingbin/p/16901628.html

相关文章

  • 又收到关于灰鸽子Backdoor.Gpigeon.uql的问题
    endurer2006-12-12第1版 有位网发来Email说,他的电脑从12月1日开始,每次系统启动瑞星都报告发现Backdoor.Gpigeon.uql,并附带了HijackThis扫描的log。在log中发现如下可......
  • linux服务器上使用find查杀webshell木马方法
    linux服务器上使用find查杀webshell木马方法本文转自:http://ju.outofmemory.cn/entry/256317只要从事互联网web开发的,都会碰上web站点被入侵的情况。这里我把查杀的一......
  • 大灰狼远控木马分析
    <title></title>⼤灰狼远控⽊⻢分析⼤灰狼RAT分析样本为远控客户端,样本联⽹下载⼤灰狼远控dll,其导出函数DllFuUpgradrs注册⾃启服务、连接服务端,接收服务端指令来......
  • DDoS木马-Tsunami家族样本分析
    <title></title>DDoS⽊⻢¨NBSP;-Tsunami家族样本分析⼀、样本概述样本运⾏平台为linux系统,作为僵⼫⽹络节点进⾏DDoS攻击。连接IRC服务器,通过互联⽹中继聊天接收......
  • Linux系统木马查杀
    1、https://help.aliyun.com/document_detail/140335.html?spm=a2c4g.11186623.0.0.5d891ddd2RNbCj2、查找详细的入侵痕迹执行last,lastlog命令,查看最近登录的账户和......
  • 360安全大脑 提示存在木马
    为什么会报病毒?1.易语言技术缺陷安装包里的一些注册机、激活工具使用了易语言(EF)技术,由于易语言的特点及缺陷直接造成很多杀毒软件误报,不管你用易语言写什么程序,杀毒软件......
  • Linux的挖矿木马病毒清除(kswapd0进程)
    1、top查看资源使用情况看到这些进程一直在变化,但是,主要是由于kswapd0进程在作怪,占据了99%以上的CUP,查找资料后,发现它就是挖矿进程 2、排查kswapd0进程执行命令netsta......
  • “漏洞利用之王”HolesWarm挖矿木马——非常典型的代理挖矿
    “漏洞利用之王”HolesWarm挖矿木马新增大量攻击模块强势来袭  概述近期,威胁情报团队在活跃家族监控中捕获到了HolesWarm挖矿家族的最新变种。在本次更新中,该......
  • PHP内存木马病毒实现原理剖析
    前言内存木马,就是在内存中运行的木马病毒,没有代码实体。内存木马有着强隐蔽性,排查困难,杀不死(俗称不死马)的特点。网络安全行业,有着很强的木桶效应。系统对抗黑帽,胜负取决......
  • Java安全之Webshell免杀
    Java安全之Webshell免杀当遇到文件上传时,如果网站存在查杀软件,我们上传的一句话木马会被直接秒杀,这时候就需要做一下免杀,绕过查杀软件的检测。思路我的想法是先拆分,然后......