首页
社区
课程
招聘
[原创]静态恶意代码免杀
发表于: 2022-1-18 10:52 47911

[原创]静态恶意代码免杀

2022-1-18 10:52
47911

传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!!

最后于 2022-1-18 10:58 被soloz编辑 ,原因:
收藏
点赞 19
打赏
分享
最新回复 (32)
雪    币: 18250
活跃值: (9513)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不知道你的目的到底干什么?如果要静态免杀,那就不应该任何加密,正常的C语言程序杀软是不会认为是病毒的。
再说api行为监控,不是你隐藏导入表就可以解决的,杀软不是扫描引入表而是hook api进行监控,你不调用杀软是不会提示的.
2022-1-18 16:59
0
雪    币: 1372
活跃值: (2100)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
tDasm 不知道你的目的到底干什么?如果要静态免杀,那就不应该任何加密,正常的C语言程序杀软是不会认为是病毒的。 再说api行为监控,不是你隐藏导入表就可以解决的,杀软不是扫描引入表而是hook api进行监 ...
楼主发的是静态免杀,hook api方式是动态查杀。
2022-1-18 17:04
0
雪    币: 18250
活跃值: (9513)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
库尔 楼主发的是静态免杀,hook api方式是动态查杀。
说了静态杀软是不会扫描导入表?!
2022-1-18 17:26
0
雪    币: 637
活跃值: (6963)
能力值: ( LV3,RANK:25 )
在线值:
发帖
回帖
粉丝
5
tDasm 不知道你的目的到底干什么?如果要静态免杀,那就不应该任何加密,正常的C语言程序杀软是不会认为是病毒的。 再说api行为监控,不是你隐藏导入表就可以解决的,杀软不是扫描引入表而是hook api进行监 ...
隐藏导入表貌似还更容易被杀
2022-1-18 23:01
0
雪    币: 627
活跃值: (1579)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
6
tDasm 不知道你的目的到底干什么?如果要静态免杀,那就不应该任何加密,正常的C语言程序杀软是不会认为是病毒的。 再说api行为监控,不是你隐藏导入表就可以解决的,杀软不是扫描引入表而是hook api进行监 ...

用CS或者MSF生成的shellcode,不做加密是肯定会被落地杀的,说了是静态免杀,,行为监控属于动态了,隐藏导入表函数也只是过某些杀软静态的扫描的一种方式罢了。

最后于 2022-1-19 09:13 被soloz编辑 ,原因:
2022-1-19 09:10
0
雪    币: 18250
活跃值: (9513)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
soloz tDasm 不知道你的目的到底干什么?如果要静态免杀,那就不应该任何加密,正常的C语言程序杀软是不会认为是病毒的。 再说api行为监控,不是你隐 ...
你见过哪个杀软扫描导入表?那应该是最愚蠢的杀软。
2022-1-19 09:30
0
雪    币: 627
活跃值: (1579)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
8
tDasm 你见过哪个杀软扫描导入表?那应该是最愚蠢的杀软。
解析PE后所有的信息都可以成为杀软判断文件是否可疑的依据,当然这只是我的看法,你觉得你对那你就是对的。
2022-1-19 09:40
0
雪    币: 2413
活跃值: (3266)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9

最后于 2022-1-19 10:06 被dearfuture编辑 ,原因:
2022-1-19 09:58
0
雪    币: 2413
活跃值: (3266)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
tDasm 你见过哪个杀软扫描导入表?那应该是最愚蠢的杀软。
LZ最后不是都把效果贴出来了吗?大部分(65/68)杀软就是那么“愚蠢”
2022-1-19 09:59
0
雪    币: 18250
活跃值: (9513)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
dearfuture LZ最后不是都把效果贴出来了吗?大部分(65/68)杀软就是那么“愚蠢”
列出名字,而不是用大部分。
应该没有一个!
2022-1-19 11:36
0
雪    币: 637
活跃值: (6963)
能力值: ( LV3,RANK:25 )
在线值:
发帖
回帖
粉丝
12
tDasm 你见过哪个杀软扫描导入表?那应该是最愚蠢的杀软。
imphash就是导入表hash啊,imphash用的厂商也不少,只不过直接清空导入表好像更容易被杀
2022-1-19 13:37
0
雪    币: 627
活跃值: (1579)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
13
EX呵呵 imphash就是导入表hash啊,imphash用的厂商也不少,只不过直接清空导入表好像更容易被杀
没说清空啊,如果一个文件的导入函数又有Virtual Alloc、CreateThread等敏感函数,且VirtualAlloc的最后一个参数是0x40(可读可写执行),那么此文件是高危文件。做得只是尝试抹去这部分api,更容易被杀的原因在哪呢?
2022-1-19 13:45
0
雪    币: 183
活跃值: (2527)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
14
好像看了什么,又好像没看什么,shellcode随机混淆,解决一切疑难杂症。
2022-1-22 18:13
0
雪    币: 27
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
15
杰克王 好像看了什么,又好像没看什么,shellcode随机混淆,解决一切疑难杂症。
shellcode混肴是必要的,不然静态根本过不去
2022-1-23 21:08
0
雪    币: 1016
活跃值: (70)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
能告知下这个静态扫描的平台/工具吗
2022-1-24 17:40
0
雪    币: 0
活跃值: (989)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
17
tDasm 不知道你的目的到底干什么?如果要静态免杀,那就不应该任何加密,正常的C语言程序杀软是不会认为是病毒的。 再说api行为监控,不是你隐藏导入表就可以解决的,杀软不是扫描引入表而是hook api进行监 ...
你完全不懂什么是免杀,好好看这个代码了,这个思路没问题。
2022-1-25 09:08
0
雪    币: 627
活跃值: (1579)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
18
悲剧的小开发 能告知下这个静态扫描的平台/工具吗
b0bK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2$3K9i4u0#2M7%4c8G2N6r3q4D9i4K6u0W2j5$3!0E0i4K6u0r3k6%4g2A6i4K6u0r3
2022-1-25 09:16
0
雪    币: 18250
活跃值: (9513)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
网络游侠 你完全不懂什么是免杀,好好看这个代码了,这个思路没问题。

这个思路明显有问题,用固定加密那么代码加密后不变,很容易提取特征码被查杀。前面有人用随机混淆才是正道。

直接用C代码写(不要内嵌汇编)不可能被查杀(个别愚蠢杀软除外,我见过个别杀软把所有delphi编写的正常程序都提示为病毒)

最后于 2022-1-25 11:35 被tDasm编辑 ,原因:
2022-1-25 11:04
0
雪    币: 627
活跃值: (1579)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
20
tDasm 网络游侠 你完全不懂什么是免杀,好好看这个代码了,这个思路没问题。 这个思路明显有问题,用固定加密那么代码加密后不变,很容易提取特征码被查杀。前 ...
一会是不用任何加密,一会儿又是随机加密, 你自己生成项目的时候不会自定义秘钥和偏移? 再说了这么多种加密方式包括自定义的你爱用啥用啥,只是一种思路罢了,你在杠啥啊
2022-1-25 11:49
0
雪    币: 18250
活跃值: (9513)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
soloz 一会是不用任何加密,一会儿又是随机加密, 你自己生成项目的时候不会自定义秘钥和偏移? 再说了这么多种加密方式包括自定义的你爱用啥用啥,只是一种思路罢了,你在杠啥啊

你这是什么思路?n年前就有了还翻出来?没有任何新意。根本就不需要代码加密,随机混淆完事。
本来不想多说,既然你这么杠,那就杠你又怎么的?

最后于 2022-1-25 14:42 被tDasm编辑 ,原因:
2022-1-25 14:41
0
雪    币: 3796
活跃值: (1882)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
我记得检测虚拟机的行为就会被部分安全分析工具给标红列出来。
2022-1-25 15:41
0
雪    币: 0
活跃值: (989)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
23
tDasm 网络游侠 你完全不懂什么是免杀,好好看这个代码了,这个思路没问题。 这个思路明显有问题,用固定加密那么代码加密后不变,很容易提取特征码被查杀。前 ...
你随机密钥加密buffer也很搓,你的思维能不能放大点,太局限了,直接下发代码分段解密调用,基本秒过各家全家桶
2022-1-26 08:58
0
雪    币: 18250
活跃值: (9513)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
网络游侠 你随机密钥加密buffer也很搓,你的思维能不能放大点,太局限了,直接下发代码分段解密调用,基本秒过各家全家桶
信口开河?你从哪里看见我“随机密钥加密buffer”?你连别人的随机代码混淆都不懂还好意思出来叫嚣?
任何时候代码加密来对付静态扫描都不是一个好主意。它只能应付文件扫描而忘记了静态内存扫描。因为运行时加密代码就全部解密了那么代码的特征码就被内存扫描发现了。
2022-1-26 09:28
0
雪    币: 0
活跃值: (989)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
25

你还在活在启发的时代,当我没说过吧!!好吧!!!


别的不说,我直接能无提示K掉数字全家桶!

最后于 2022-1-26 10:21 被网络游侠编辑 ,原因:
2022-1-26 10:00
0
游客
登录 | 注册 方可回帖
返回