mimikatz行为免杀_易语言远程源码

mimikatz行为免杀_易语言远程源码目录介绍环境准备处理报错生成32位生成64位下载360、360杀毒直接查杀关键字替换-失败去除注释,修改版本信息删除注释信息替换图标修改版本信息重新编译文件过杀软360家族腾讯电脑管家火绒在线查杀参考学习一下月师傅的文章介绍Mimikatz是一款能够从Windows认证(LSASS)的进程中获取内存,并且获取明文密码和NTLM哈希值的工具,攻击者可以借此漫游内网。也可以通过明文密码或者传递hash值来提权。因为这款工具特别出名所以被查杀的机率很大,我们可以通过github上的开源代码对其进行源码免

大家好,又见面了,我是你们的朋友全栈君。如果您正在找激活码,请点击查看最新教程,关注关注公众号 “全栈程序员社区” 获取激活教程,可能之前旧版本教程已经失效.最新Idea2022.1教程亲测有效,一键激活。

Jetbrains全系列IDE使用 1年只要46元 售后保障 童叟无欺

学习一下月师傅的文章

介绍

Mimikatz是一款能够从Windows认证(LSASS)的进程中获取内存,并且获取明文密码和NTLM哈希值的工具,攻击者可以借此漫游内网。也可以通过明文密码或者传递hash值来提权。因为这款工具特别出名所以被查杀的机率很大,我们可以通过github上的开源代码对其进行源码免杀从而bypass反病毒软件。

原理:源码免杀也是基于特征码的一种免杀方式,只需要定位源码中的特征代码进行修改就可以达到免杀效果。

注:一般定位特征码分为三种:

  1. 定位到代码上
  2. 定位到字符串上
  3. 定位到输入表上

环境准备

一台全新的win2012

  1. mimikatz https://github.com/gentilkiwi/mimikatz
  2. Microsoft Visual Studio 2012 http://download.microsoft.com/download/B/0/F/B0F589ED-F1B7-478C-849A-02C8395D0995/VS2012_ULT_chs.iso

Visual Studio 2012旗舰版序列号:
YKCW6-BPFPF-BT8C9-7DCTH-QXGWC
RBCXF-CVBGR-382MK-DFHJ4-C69G8

  1. 使用vs打开文件

在这里插入图片描述

  1. 试着编译文件,报了错,提示“Platform Toolset = ‘v110_xp’”

在这里插入图片描述

处理报错

  1. 修改平台工具集

在这里插入图片描述

  1. 修改为“否”

在这里插入图片描述

  1. 保存设置

生成32位

  1. 对着mimikatz鼠标右键选择“生成”

在这里插入图片描述

  1. 新生成一个文件夹“Win32”,里面出现一个exe文件

在这里插入图片描述

生成64位

  1. 修改解决方案

在这里插入图片描述

  1. 对着mimikatz鼠标右键选择“生成”

在这里插入图片描述

  1. 新生成一个文件夹“x64”,里面出现一个exe文件

在这里插入图片描述

下载360、360杀毒

在这里插入图片描述

在这里插入图片描述

直接查杀

把“环境准备”中生成的32位mimikatz使用杀软扫描,通过。
在这里插入图片描述

双击运行,直接被查杀
在这里插入图片描述

64位的mimikatz跟32位的情况一样。扫描通过,一旦运行直接被杀

关键字替换-失败

把关键字“mimikatz”全部替换为“lainwith”,看看免杀效果怎样。

  1. 查找替换

在这里插入图片描述

在这里插入图片描述

  1. 对以下内容修改名称

总共是对如下5处进行更改:先对mimikatz项目下的4处进行更改,之后对mimikatz项目名称进行更改
在这里插入图片描述

  1. 重新生成文件

一旦运行,立即被查杀
在这里插入图片描述

去除注释,修改版本信息

删除注释信息

在这里插入图片描述

替换图标

  1. 找到图标位置

在这里插入图片描述

  1. 用新图标替换掉它

修改版本信息

双击“mimidrv”目录下的“mimidrv.rc”文件,就可以看到版本信息了。直接在“资源视图”中是看不到的,需要双击“mimidrv.rc”才能进来。

  1. “CompanyName”中包含了“kiwi”关键字,删除它

在这里插入图片描述

删除之后
在这里插入图片描述

  1. 新建版本信息

在这里插入图片描述

新建之后
在这里插入图片描述

重新编译文件

在这里插入图片描述

过杀软

再克隆出2台全新的win2012,分别安装腾讯电脑管家和火绒

360家族

图标的显示有点问题,运行图标与桌面图标不一致,但是软件成功运行了,并且360和360杀毒没反应。
在这里插入图片描述

又过了短暂几秒之后,被杀了
在这里插入图片描述

之后再尝试把文件丢到win2012,被拒绝
在这里插入图片描述

腾讯电脑管家

在这里插入图片描述

火绒

刚复制到虚拟机上,就被杀了
在这里插入图片描述

在线查杀

在这里插入图片描述

在这里插入图片描述

参考

Mimikatz源码免杀

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/171514.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • jquery 使用dialog弹窗显示在整个屏幕上,而不是只遮盖当前的ifream或div,另附dialog中加返回按钮,设置高宽等「建议收藏」

    jquery 使用dialog弹窗显示在整个屏幕上,而不是只遮盖当前的ifream或div,另附dialog中加返回按钮,设置高宽等「建议收藏」jquery 使用dialog弹窗显示在整个屏幕上,而不是只遮盖当前的ifream或div,另附dialog中加返回按钮,设置高宽等

    2022年4月23日
    49
  • SIFT–尺度空间、高斯金字塔

    SIFT–尺度空间、高斯金字塔尺度空间高斯金字塔高斯模糊下采样高斯金字塔的构造过程差分高斯金字塔构造过程SIFT成名已久,但理解起来还是很难的,一在原作者Lowe的论文对细节提到的非常少,二在虽然网上有许多相应博文,但这些博文云里雾里,非常头疼,在查看了许多资料了,下面贴出我自己的一些理解,希望有所帮助。Lowe把SIFT分为四个阶段:构建尺度空间、关键点的定位、方向分配、特征描述符。下面分别从这四个阶段来阐述。尺度空

    2022年10月14日
    3
  • 25行代码实现完整的RSA算法

    25行代码实现完整的RSA算法25行代码实现完整的RSA算法  网络上很多关于RSA算法的原理介绍,但是翻来翻去就是没有一个靠谱的算法实现,即使有代码介绍,也都是直接调用JDK或者Python代码包中的API实现,或者即使有代码也都写得特别烂。无形中让人感觉RSA加密算法竟然这么高深,然后就看不下去了。还有我发现对于“大整数的幂次乘方取模”竟然采用直接计算的幂次的值,再取模,类似于(2^1024)^(2^102…

    2022年6月6日
    34
  • codelf用不了

    codelf用不了codelf用不了,变量命名神器试试这个连接:http://codeif.xinke.org.cn/还是不行?试试别的浏览器:如Ie//一开始我在谷歌浏览器也是用不了,然后打开控制台发现报错:’addEventListener’ofundefined就换成ie打开…

    2022年6月4日
    136
  • 解压版tomcat7安装教程

    解压版tomcat7安装教程转载地址 Tomcat涉及到的配置比较多,文件也多,根据我现在掌握的知识,简单的做了一下免安装版的tomcat的基本配置和安装方法。一、配置JDK要想在自己的计算机上安装Tomcat,需要JDK的支持,因为Tomcat是用java语言编写的一个很轻量级的Web服务器。JavaSE的最新版下载地址:点击这里1、安装…

    2022年5月19日
    37

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号