首页 > 其他分享 >Exp3-免杀原理 实验报告—20201229赵斌

Exp3-免杀原理 实验报告—20201229赵斌

时间:2023-03-30 19:00:12浏览次数:48  
标签:基于 免杀 Exp3 恶意代码 恶意软件 赵斌 特征 检测

免杀原理与实践

基础问题回答

Q1:杀软是如何检测出恶意代码的?

(1)基于特征码的检测

  • 特征码是一段或多段数据,如果一个可执行文件(或其他运行的库、脚本等)包含这样的数据则被认为是恶意代码。
  • AV软件厂商要做的就是尽量搜集最全的、最新的特征码库。所以杀毒软件的更新很重要。过时的特征码库就是没有用的库。
  • 恶意软件的检测,并不是比对整个文件,而只能只其中一个或几个片断作为识别依据。
  • 特征库举例——SNORT

(2)启发式恶意软件检测

  • 根据片面特征去推断(看起来像),通常缺乏精确判断依据
  • 不需要及时更新,具有通用型;但实时监控系统行为开销稍大,没有基于特征码的精确度高

(3)基于行为的恶意软件检测

  • 基于行为的检测相当于启发式的一种,或者是加入了行为监控的启发式
  • 让软件运行,记录其行为并分析(杀软的工作原理)

Q2: 免杀是做什么?

  • 使用一些手段,免杀就是让安插在被控机器的恶意代码不被杀毒软件软件发现。

Q3:免杀的基本方法有哪些?

(1)改变特征码(改变机器指令)

  • 有EXE——加壳:压缩壳、加密壳
  • 有shellcode(像Meterpreter)——用encode进行编码、基于playload重新编译生成可执行文件
  • 有源代码——用其他语言进行重写再编译(veil-evasion)

(2)改变行为

  • 通讯方式:尽量使用反弹式连接、使用隧道技术、加密通讯数据
  • 操作模式:基于内存操作、减少对系统的修改、加入混淆作用的正常功能代码

实验过程

任务一:正确使用msf编码器、msfvenom生成如jar之类的其他文件

(一)免杀检测
在实验二中使用msf生成了后门程序20201229_backdoor.exe,可以使用https://www.virustotal.com对生成的后门程序进行扫描。

标签:基于,免杀,Exp3,恶意代码,恶意软件,赵斌,特征,检测
From: https://www.cnblogs.com/qwer6653/p/17274015.html

相关文章

  • 网络对抗实验三 免杀原理与实践
    目录《网络对抗技术》——Exp3免杀原理与实践1.1实践目标1.2基础知识任务一:正确使用免杀工具或技巧1.正确使用msf编码器2.msfvenom生成如jar之类的其他文件3.使用veil-e......
  • Exp3-免杀原理
    一、基础问题回答1.杀软是如何检测出恶意代码的?杀软检测恶意代码共有三种方法:1.基于特征码的检测。简单来说一段特征码就是一段或多段数据,经过对许多恶意代码的分......
  • Exp3-免杀原理
    Exp3-免杀原理实验基础问题回答1杀软是如何检测出恶意代码的?(1)检测特征码人有自己的特征,代码也有自己的特征。杀毒软件都有着一套特征库,依靠检索程序代码是否和库中特......
  • 《网络对抗技术》——Exp3 免杀原理与实践
    一、实践内容1.1实践要求1、正确使用msf编码器,使用msfvenom生成如jar之类的其他文件2、veil,加壳工具3、使用C+shellcode编程4、通过组合应用各种技术实现恶意代码......
  • 20201331 黄文刚 Exp3-免杀原理
    20201331黄文刚Exp3-免杀原理基础问题回答(1)杀软是如何检测出恶意代码的?目前杀毒软件的原理主要有3种:引擎与病毒库的交互作用,通过特征码提取与病毒库中的特征码进行......
  • Visual Studio2022微软白名单免杀dump lsass
    1.DumpMinitool获取地址阿里云盘:https://www.aliyundrive.com/s/qk5zmwQm1Mj提取码:hy87DumpMinitool所在路径:D:\XXX\VisualStudioPro_2022\VisualStudio\Common7\ID......
  • Exp3-免杀原理
    基础问题回答(1)杀软是如何检测出恶意代码的?根据特征码检测:就是恶意代码都有一些特征数据,也就是特征码,这些特征数据存储在AV厂商的特征库中。如果一个文件被检测出他的某......
  • Visual Studio2022微软白名单免杀dump lsass
    1.DumpMinitool获取地址阿里云盘:https://www.aliyundrive.com/s/qk5zmwQm1Mj提取码:hy87DumpMinitool所在路径:D:\XXX\VisualStudioPro_2022\VisualStudio\Common7\ID......
  • PentestLab-web安全目录穿越-EXP3
    我们打开靶机选择第三个目录穿越打开图片观察发现可以看到后缀名称已经隐藏或者是过滤了我们尝试http://192.168.20.157/dirtrav/example3.php?file=../../../../etc/passwd......
  • Exp3-免杀原理
    一、基础问题回答1、杀软是如何检测出恶意代码的?答:(1)检测特征码人有自己的特征,代码也有自己的特征。杀毒软件都有着一套特征库,依靠检索程序代码是否和库中特征码是否吻......