艰难的mimikatz源码编译免杀 Windows Defender(下)

简介: 艰难的mimikatz源码编译免杀 Windows Defender

直接保存,然后使用解决方案资源管理器,切换到主视图:

在这里右键选择:重新生成!!!

等待编译后看看文件夹:

同样的方法,试试能不能用,火绒能不能免杀:

5.2.1 火绒

5.2.2 360杀毒(会自动上传样本)

静态扫描无毒,打开提示病毒!


5.3 替换ico文件


如下图右键打开文件资源管理器:

很多时候,杀软对图标(hash)比较敏感,所以在这里进行替换ico,自己制作ico的网站:http://www.bitbug.net

做的时候,记得是32*32大小。

将新的图标进行替换:

直接编译:

得到文件(在这里因为缓存问题,小图标没有及时更新)

老问题,看看能不能用,看看能不能免杀

5.3.1 火绒

5.3.2 360杀毒(会自动上传样本)

扫描到肯定是无毒的,打开可以用,在这看到扫描的时间是22:28:42,趁着这个时间赶紧执行下,执行成功。

在这里发现了病毒,查阅日志发现,大概2分钟之后开始报毒!

5.4 mimilove.c

mimilove中,找到mimilove.c文件,该文件主要是作者的信息:


5.5 关键字creativecommons.org替换


creativecommons.org替换为baidu.com

再次编译下看看(编译时间较长)

编译成功,继续测试。

5.5.1 火绒

5.5.2 360杀毒(联网版)

等一段时间再看下:

大概1分钟之后,报毒!


5.6关键字gentilkiwi.com替换


继续去除信息:将gentilkiwi.com替换为google.com

再次编译下:

还是被杀:


5.6.1 火绒



5.6.2 360杀毒(联网版)


执行命令之后,大概2分钟左右,被杀!


5.7 关键字benjamin替换


benjamin关键字使用同样的方法替换为crowsec

编译下再试试:

在这里不区分大小写的情况下再试试:


5.8 关键字gentilkiwi替换


gentilkiwi不区分大小写的替换为crowkiwi

编译成功:


5.9 删除mimilove


还是被杀。。。。但是不清楚什么时候开始,360已经过了。。。

同样,一段时间后:


6. 总结


在这里可以看到:无论是如何去特征后编译,都无法正常免杀火绒。(当然,一定要细究的话,也是可以的,但是难度很高,费事!) 360一般在本地不会主动查杀,其查杀靠的是其联网上传样本之后,因为云端查杀需要时间,所以在这之间有一段时间,可以运行木马执行命令。 Windows Defender更不用考虑,所以依靠源代码二次编译免杀的难度很高,可以采用其他的方式进行免杀(暂不提供详情),在这里放bypass成功之后的图,在这里没有放360,毕竟上传样本伤不起!

其实到这里之后,再进行免杀研究的话,难度就会低一些了,师傅们见谅,这种方法只提供工具,暂时不能提供方法哈!


6.1 bypass 火绒



6.2 Windows Defender (不自动上传样本)


相关文章
|
5月前
|
开发工具 Android开发 git
Windows下载android2.2完整源码(转)
Windows下载android2.2完整源码(转)
72 3
|
5月前
|
安全 Windows
windows11 永久关闭windows defender的方法
windows11 永久关闭windows defender的方法
711 2
|
2月前
|
安全 Windows
【Azure云服务 Cloud Service】Cloud Service的实例(VM)中的服务描述Software Protection 与 Windows Defender, 如何设置Windows Defender Antivirus服务
【Azure云服务 Cloud Service】Cloud Service的实例(VM)中的服务描述Software Protection 与 Windows Defender, 如何设置Windows Defender Antivirus服务
|
2月前
|
存储 数据可视化 Python
【python】python tkinter 计算器GUI版本(模仿windows计算器 源码)【独一无二】
【python】python tkinter 计算器GUI版本(模仿windows计算器 源码)【独一无二】
|
2月前
|
安全 Windows
Windows关闭Microsoft Defender服务
【8月更文挑战第19天】以下是关闭Windows系统中Microsoft Defender的几种方法:通过设置界面可临时关闭实时保护等功能;使用组策略编辑器(专业版适用)可较彻底关闭;修改注册表需谨慎;或利用第三方工具如Defender Control便捷操作。关闭后系统将失去实时防护,请确保有其他可靠安全软件保护。
|
4月前
|
Windows
【Windows驱动开发】注册表的基本操作(创建、打开、修改、读取、枚举)(附源码)
【Windows驱动开发】注册表的基本操作(创建、打开、修改、读取、枚举)(附源码)
|
4月前
|
网络安全 Windows
windows Windows Defender彻底删除屏蔽后台启动占用内存 win10防火墙 windows10防火墙
windows Windows Defender彻底删除屏蔽后台启动占用内存 win10防火墙 windows10防火墙
53 0
|
5月前
|
人工智能 安全 机器人
AI电销机器人系统源码部署:freeswitch安装Windows
在Windows上安装FreeSWITCH:访问官网下载安装程序,运行并按提示安装;选择安装路径和组件;等待安装完成;配置FreeSWITCH,修改设置;启动服务;测试其功能;如遇问题,参考官方文档或进行调试故障排除。记得定期更新维护以保证稳定安全。
|
5月前
|
前端开发 JavaScript iOS开发
开源Windows12网页版HTML源码
开源Windows12网页版HTML源码,无需安装就能用的Win12网页版来了Windows12概念版(PoweredbyPowerPoint)后深受启发,于是通过使用HTML、CSS、js等技术做了这样一个模拟板的Windows12系统,并已发布至github进行开源。
64 0
开源Windows12网页版HTML源码
下一篇
无影云桌面