免杀环境——源码免杀之C++编译

源码免杀C++基础

攻防技术——源码免杀_技术交流

攻防技术——源码免杀_技术交流_02

攻防技术——源码免杀_技术交流_03

  • 都一样 正常安装就行

攻防技术——源码免杀_字符串_04攻防技术——源码免杀_安全_05攻防技术——源码免杀_安全_06

  • 有的是这个版本
    攻防技术——源码免杀_安全_07
    攻防技术——源码免杀_安全_08

攻防技术——源码免杀_c++_09

攻防技术——源码免杀_c++_10

攻防技术——源码免杀_技术交流_11


  • 这三个解压到 覆盖
  • 因为之前安装过了 就看下路径吧

攻防技术——源码免杀_技术交流_12

攻防技术——源码免杀_安全_13攻防技术——源码免杀_技术交流_14

攻防技术——源码免杀_c++_15


  • 最后 提一下Assist 安装需要 进入那个vc98 目录去 安装破解
  • 如果缺dll 那就下一个加载就ok

源码免杀C++基础

源码免杀C++基础

攻防技术——源码免杀_安全_16


技术交流 QQ群599020441

纪年科技aming


#1 花指令 + pass 高启发语句

攻防技术——源码免杀_安全_17

#2 字符串隐藏

  • 利用工具
    攻防技术——源码免杀_安全_18

#3 动态调用

攻防技术——源码免杀_c++_19

  • API 转到定义

攻防技术——源码免杀_安全_20

攻防技术——源码免杀_安全_21

  • 动态调用 在原API 前,并且 改变原API位置函数

攻防技术——源码免杀_技术交流_22

不要依赖软件 能手动写就自己手动改

****** 那软件有bug — 自动选择dll

源码免杀实战

源码免杀实战

攻防技术——源码免杀_安全_16


技术交流 QQ群599020441

纪年科技aming


#1 看一下今天的马子



Gh0st 改良版
攻防技术——源码免杀_安全_24攻防技术——源码免杀_安全_25



开始搞事



  1. 免杀原理
    病毒样本 内存地址/段 分析师定位
  • 原始特征码

    01-----> a

    02-----> b

    03-----> c (异常/病毒)

    04-----> d

    05-----> e

    01-----> a

    02-----> b

    0201 ----->b1 (新加入)

    03-----> c (异常/病毒)

    04-----> d

    05-----> e

    • 高启发 杀软分析模块–虚拟引擎 二进制判断
      eg:云引擎 小红伞

    行为:

    写入重启启动项 (注册表)

    进行联网操作

    存在攻击代码

    异常字符串


加入误导代码 引导检测程序 走进误区 绕过判断

·0004000

攻防技术——源码免杀_c++_26

·操作写一个干扰加法判断

攻防技术——源码免杀_c++_27

  • 杀软定位字符串
    · nop填充 无效

源码免杀初探

源码免杀

攻防技术——源码免杀_安全_16


技术交流 QQ群599020441

纪年科技aming


特征码免杀(淘汰)


  • 特征码免杀定位(受干扰)
  • 360云引擎(环境变杀)
  • 断网 防上传 本地—> 联网(加体积-防干扰、上传) ——>云
  • 特征码特别多 用PE软件dump下 有效减少特征查杀
  • 定位小马 PE优化 (定位小马区段清零/随机再查杀)保护无特征码
  • 小红伞 杀资源/启发式

加壳免杀(运气)


  • PE优化
  • 构造加花
  • 加生僻壳(或者自己写一个)

源码免杀(高效)

  • 构造几行代码 过N杀软

一、特征码免杀