mimikatz行为免杀_易语言远程源码

mimikatz行为免杀_易语言远程源码目录介绍环境准备处理报错生成32位生成64位下载360、360杀毒直接查杀关键字替换-失败去除注释,修改版本信息删除注释信息替换图标修改版本信息重新编译文件过杀软360家族腾讯电脑管家火绒在线查杀参考学习一下月师傅的文章介绍Mimikatz是一款能够从Windows认证(LSASS)的进程中获取内存,并且获取明文密码和NTLM哈希值的工具,攻击者可以借此漫游内网。也可以通过明文密码或者传递hash值来提权。因为这款工具特别出名所以被查杀的机率很大,我们可以通过github上的开源代码对其进行源码免

大家好,又见面了,我是你们的朋友全栈君。如果您正在找激活码,请点击查看最新教程,关注关注公众号 “全栈程序员社区” 获取激活教程,可能之前旧版本教程已经失效.最新Idea2022.1教程亲测有效,一键激活。

Jetbrains全系列IDE使用 1年只要46元 售后保障 童叟无欺

学习一下月师傅的文章

介绍

Mimikatz是一款能够从Windows认证(LSASS)的进程中获取内存,并且获取明文密码和NTLM哈希值的工具,攻击者可以借此漫游内网。也可以通过明文密码或者传递hash值来提权。因为这款工具特别出名所以被查杀的机率很大,我们可以通过github上的开源代码对其进行源码免杀从而bypass反病毒软件。

原理:源码免杀也是基于特征码的一种免杀方式,只需要定位源码中的特征代码进行修改就可以达到免杀效果。

注:一般定位特征码分为三种:

  1. 定位到代码上
  2. 定位到字符串上
  3. 定位到输入表上

环境准备

一台全新的win2012

  1. mimikatz https://github.com/gentilkiwi/mimikatz
  2. Microsoft Visual Studio 2012 http://download.microsoft.com/download/B/0/F/B0F589ED-F1B7-478C-849A-02C8395D0995/VS2012_ULT_chs.iso

Visual Studio 2012旗舰版序列号:
YKCW6-BPFPF-BT8C9-7DCTH-QXGWC
RBCXF-CVBGR-382MK-DFHJ4-C69G8

  1. 使用vs打开文件

在这里插入图片描述

  1. 试着编译文件,报了错,提示“Platform Toolset = ‘v110_xp’”

在这里插入图片描述

处理报错

  1. 修改平台工具集

在这里插入图片描述

  1. 修改为“否”

在这里插入图片描述

  1. 保存设置

生成32位

  1. 对着mimikatz鼠标右键选择“生成”

在这里插入图片描述

  1. 新生成一个文件夹“Win32”,里面出现一个exe文件

在这里插入图片描述

生成64位

  1. 修改解决方案

在这里插入图片描述

  1. 对着mimikatz鼠标右键选择“生成”

在这里插入图片描述

  1. 新生成一个文件夹“x64”,里面出现一个exe文件

在这里插入图片描述

下载360、360杀毒

在这里插入图片描述

在这里插入图片描述

直接查杀

把“环境准备”中生成的32位mimikatz使用杀软扫描,通过。
在这里插入图片描述

双击运行,直接被查杀
在这里插入图片描述

64位的mimikatz跟32位的情况一样。扫描通过,一旦运行直接被杀

关键字替换-失败

把关键字“mimikatz”全部替换为“lainwith”,看看免杀效果怎样。

  1. 查找替换

在这里插入图片描述

在这里插入图片描述

  1. 对以下内容修改名称

总共是对如下5处进行更改:先对mimikatz项目下的4处进行更改,之后对mimikatz项目名称进行更改
在这里插入图片描述

  1. 重新生成文件

一旦运行,立即被查杀
在这里插入图片描述

去除注释,修改版本信息

删除注释信息

在这里插入图片描述

替换图标

  1. 找到图标位置

在这里插入图片描述

  1. 用新图标替换掉它

修改版本信息

双击“mimidrv”目录下的“mimidrv.rc”文件,就可以看到版本信息了。直接在“资源视图”中是看不到的,需要双击“mimidrv.rc”才能进来。

  1. “CompanyName”中包含了“kiwi”关键字,删除它

在这里插入图片描述

删除之后
在这里插入图片描述

  1. 新建版本信息

在这里插入图片描述

新建之后
在这里插入图片描述

重新编译文件

在这里插入图片描述

过杀软

再克隆出2台全新的win2012,分别安装腾讯电脑管家和火绒

360家族

图标的显示有点问题,运行图标与桌面图标不一致,但是软件成功运行了,并且360和360杀毒没反应。
在这里插入图片描述

又过了短暂几秒之后,被杀了
在这里插入图片描述

之后再尝试把文件丢到win2012,被拒绝
在这里插入图片描述

腾讯电脑管家

在这里插入图片描述

火绒

刚复制到虚拟机上,就被杀了
在这里插入图片描述

在线查杀

在这里插入图片描述

在这里插入图片描述

参考

Mimikatz源码免杀

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/171514.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • MySQL基础 — 常用命令

    MySQL基础 — 常用命令一、连接MySQL格式:mysql-h主机地址-u用户名-p用户密码1、连接到本机上的MySQL。        首先在打开cmd窗口,输入mysql-uroot-p,然后空格进入MySQL模式,MySQL的提示符是:mysql>。mysql-uroot-p#如果刚安装好MySQL,root是没有密码的2、连接到远程主机上的MySQL。        假设远程主机的IP…

    2022年6月15日
    25
  • Numpy下dtype中的str_与string_的区别[通俗易懂]

    Numpy下dtype中的str_与string_的区别[通俗易懂]    为什么写这篇文章呢,其实简单来说就是因为搜不到别人有这类的文章呗,所以自己研究了一下。    在我的某个程序中需要将数据保存成numpy数组,数组中每个元素又必须是字符串的格式但是当你输入dtype=numpy.str的时候,你会发现又三个相近的数据类型可选,那就是str、str_和string_了,如下图str自然不用说,看后面就知道,builtins也就…

    2022年5月25日
    31
  • token多平台身份认证架构设计思路

    点击上方“全栈程序员社区”,星标公众号 重磅干货,第一时间送达 作者:哈莫 cnblogs.com/beer/p/6029861.html 1、概述 在存在账号体系的信息系统中,对…

    2021年6月28日
    86
  • route add 添加路由参数错误_route删除路由

    route add 添加路由参数错误_route删除路由routeadd命令的主要作用是添加静态路由,通常的格式是:routeADD157.0.0.0MASK255.0.0.0157.55.80.1METRIC3IF2参数含义:^destination^mask^gatewaymetric^^interfacedestination【网段地址】mask【子网掩码】gateway【网关地址】metric【路由跳数…

    2022年8月12日
    56
  • 哈希函数和哈希表

    哈希函数和哈希表哈希函数和哈希表 1 什么是哈希函数它是一种映射关系 它可以把任意长度的输入映射到任意一个固定长度的整数值 也称为散列函数 其值是十六进制的数 说白了 哈希函数就是用来将 key value 结构中关键字值转换为数组的下标的函数 一般都是通过取模 而且这样子在数据量很大的情况下一般是均匀分布的 然后将该结构存放到数组中去 然后这个数组就叫做哈希表 这个固定长度不是说所有长度的输入获取到的整数

    2025年6月26日
    0
  • TypeError: can‘t convert CUDA tensor to numpy. Use Tensor.cpu() to copy the tensor to host memory fi

    TypeError: can‘t convert CUDA tensor to numpy. Use Tensor.cpu() to copy the tensor to host memory fiRuntimeError:Expectedobjectoftypetorch.cuda.FloatTensorbutfoundtypetorch.FloatTensorforargument#4’mat1’意思是:如果想把CUDAtensor格式的数据改成numpy时,需要先将其转换成cpufloat-tensor随后再转到numpy格式。numpy不能读取CU…

    2022年10月18日
    1

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号