mimikatz行为免杀_易语言远程源码

mimikatz行为免杀_易语言远程源码目录介绍环境准备处理报错生成32位生成64位下载360、360杀毒直接查杀关键字替换-失败去除注释,修改版本信息删除注释信息替换图标修改版本信息重新编译文件过杀软360家族腾讯电脑管家火绒在线查杀参考学习一下月师傅的文章介绍Mimikatz是一款能够从Windows认证(LSASS)的进程中获取内存,并且获取明文密码和NTLM哈希值的工具,攻击者可以借此漫游内网。也可以通过明文密码或者传递hash值来提权。因为这款工具特别出名所以被查杀的机率很大,我们可以通过github上的开源代码对其进行源码免

大家好,又见面了,我是你们的朋友全栈君。如果您正在找激活码,请点击查看最新教程,关注关注公众号 “全栈程序员社区” 获取激活教程,可能之前旧版本教程已经失效.最新Idea2022.1教程亲测有效,一键激活。

Jetbrains全系列IDE使用 1年只要46元 售后保障 童叟无欺

学习一下月师傅的文章

介绍

Mimikatz是一款能够从Windows认证(LSASS)的进程中获取内存,并且获取明文密码和NTLM哈希值的工具,攻击者可以借此漫游内网。也可以通过明文密码或者传递hash值来提权。因为这款工具特别出名所以被查杀的机率很大,我们可以通过github上的开源代码对其进行源码免杀从而bypass反病毒软件。

原理:源码免杀也是基于特征码的一种免杀方式,只需要定位源码中的特征代码进行修改就可以达到免杀效果。

注:一般定位特征码分为三种:

  1. 定位到代码上
  2. 定位到字符串上
  3. 定位到输入表上

环境准备

一台全新的win2012

  1. mimikatz https://github.com/gentilkiwi/mimikatz
  2. Microsoft Visual Studio 2012 http://download.microsoft.com/download/B/0/F/B0F589ED-F1B7-478C-849A-02C8395D0995/VS2012_ULT_chs.iso

Visual Studio 2012旗舰版序列号:
YKCW6-BPFPF-BT8C9-7DCTH-QXGWC
RBCXF-CVBGR-382MK-DFHJ4-C69G8

  1. 使用vs打开文件

在这里插入图片描述

  1. 试着编译文件,报了错,提示“Platform Toolset = ‘v110_xp’”

在这里插入图片描述

处理报错

  1. 修改平台工具集

在这里插入图片描述

  1. 修改为“否”

在这里插入图片描述

  1. 保存设置

生成32位

  1. 对着mimikatz鼠标右键选择“生成”

在这里插入图片描述

  1. 新生成一个文件夹“Win32”,里面出现一个exe文件

在这里插入图片描述

生成64位

  1. 修改解决方案

在这里插入图片描述

  1. 对着mimikatz鼠标右键选择“生成”

在这里插入图片描述

  1. 新生成一个文件夹“x64”,里面出现一个exe文件

在这里插入图片描述

下载360、360杀毒

在这里插入图片描述

在这里插入图片描述

直接查杀

把“环境准备”中生成的32位mimikatz使用杀软扫描,通过。
在这里插入图片描述

双击运行,直接被查杀
在这里插入图片描述

64位的mimikatz跟32位的情况一样。扫描通过,一旦运行直接被杀

关键字替换-失败

把关键字“mimikatz”全部替换为“lainwith”,看看免杀效果怎样。

  1. 查找替换

在这里插入图片描述

在这里插入图片描述

  1. 对以下内容修改名称

总共是对如下5处进行更改:先对mimikatz项目下的4处进行更改,之后对mimikatz项目名称进行更改
在这里插入图片描述

  1. 重新生成文件

一旦运行,立即被查杀
在这里插入图片描述

去除注释,修改版本信息

删除注释信息

在这里插入图片描述

替换图标

  1. 找到图标位置

在这里插入图片描述

  1. 用新图标替换掉它

修改版本信息

双击“mimidrv”目录下的“mimidrv.rc”文件,就可以看到版本信息了。直接在“资源视图”中是看不到的,需要双击“mimidrv.rc”才能进来。

  1. “CompanyName”中包含了“kiwi”关键字,删除它

在这里插入图片描述

删除之后
在这里插入图片描述

  1. 新建版本信息

在这里插入图片描述

新建之后
在这里插入图片描述

重新编译文件

在这里插入图片描述

过杀软

再克隆出2台全新的win2012,分别安装腾讯电脑管家和火绒

360家族

图标的显示有点问题,运行图标与桌面图标不一致,但是软件成功运行了,并且360和360杀毒没反应。
在这里插入图片描述

又过了短暂几秒之后,被杀了
在这里插入图片描述

之后再尝试把文件丢到win2012,被拒绝
在这里插入图片描述

腾讯电脑管家

在这里插入图片描述

火绒

刚复制到虚拟机上,就被杀了
在这里插入图片描述

在线查杀

在这里插入图片描述

在这里插入图片描述

参考

Mimikatz源码免杀

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/171514.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • 待改进的技能点

    待改进的技能点

    2022年3月5日
    42
  • MySQL性能优化的最佳20+条经验

    MySQL性能优化的最佳20+条经验

    2021年8月25日
    63
  • 求生之路2机枪mod_求生之路2好看的枪械mod名字

    求生之路2机枪mod_求生之路2好看的枪械mod名字动态子弹(弹匣)数量修改工具:GCFScape、notepad++、vpk.exe自己在搜索引擎输入文件名找资源教程:教程均假设修改smg的静态子弹和动态子弹,其他枪械修改一样,只不过修改对象不同。1.先找出武器原始的数据文件(1).打开GCFScape,左上角File-open。找到“\Steam\SteamApps\common\Left4Dead2\left4dead…

    2025年6月29日
    4
  • 【ztree系列】树节点的模糊查询

    【ztree系列】树节点的模糊查询以前设计模糊查询的功能,一般都是针对表格来做的,还真没考虑过对tree进行模糊查询,也可能是因为遇到的数据量还没到头疼的程度吧。为了完美的实现模糊查询的效果,搞了半天css,对输入框显示效果的设置更是修改了n多次,什么半圆角、边框、光影。。。真佩服我这颗屡试屡换的小心脏啊一、页面设计对于搜索功能,首先要有输入框,用于接收输入内容;然后就是显示搜索结果用的标签,控制焦点用的上移下动按钮。其实

    2022年5月29日
    299
  • 从零开始安装pytorch,并在pycharm中使用

    从零开始安装pytorch,并在pycharm中使用pytorch安装与使用步骤简述anaconda下载与安装anaconda环境配置anaconda安装pytorch包pycharm运行pytorch环境理解环境步骤简述pytorch是基于torch和Python语言的机器学习库。anaconda是环境与包的管理工具,pytorch的下载需要借助anaconda来完成。另外,安装的anaconda自带Python,因此没安装过Python的小伙伴也不必要再安装Python了。最后anaconda为我们提供了运行环境,为了编写程序的方便,我们还需要一款

    2022年8月26日
    9
  • [linux] linux 复制文件夹/文件到指定位置 cp -r和cp -r -d[通俗易懂]

    1.cp-r移动子目录和根目录到指定文件夹将test文件夹移动到video内!cp-r./test./video操作后存在./video/test2.cp-r-d移动所有子目录到指定文件夹将所有子目录移动到指定位置如structuring内存在a,b,c,三个文件夹./structuring/a./structuring/b./structuring/c!cp-r-d./structuring/*./则操作后存在./a./b./c…

    2022年4月13日
    95

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号