
IDPS & SandBox & AntiVirus STEALTH KILLER. MorphAES هو أول محرك polymorphic shellcode في العالم، مع خصائص metamorphic وقدرة على تجاوز sandboxes، مما يجعله غير قابل للكشف بواسطة IDPS، وهو أيضًا cross-platform ومستقل عن المكتبات.
قاتل التخفي لأنظمة IDPS و SandBox و AntiVirus.

MorphAES هو أول محرك شيلكود متعدد الأشكال في العالم، بخصائص تحولية وقدرة على تجاوز صناديق الرمل (Sandboxes)، مما يجعله غير قابل للكشف من قبل أنظمة IDPS، كما أنه متعدد المنصات ومستقل عن المكتبات.
الخصائص:
التبعيات للمحول:
التبعيات لتنفيذ الشيفرة:
ومع ذلك، هناك بعض القيود (المعروفة بجوانب القبعة البيضاء):
ستحتاج إلى تجميع تنفيذ AESNI-128-ECB المخصص الخاص بي باستخدام معالج Intel x64 ووضعه في نفس المجلد مع سكربت Python.
لنظام Linux:
sudo apt-get install python
as --64 AES.s -o AES.o
ld AES.o -o AES
نفذ سكربت Python وأدخل الشيلكود الخاص بك أو لا شيء للحصول على شيل لينكس افتراضي. يمكنك أيضاً تحديد عنوان التنفيذ الخاص بك.
من الممكن أيضاً البناء والتنفيذ على Windows/BSD/Mac، ولكن ما زلت أختبره.
يمكنك اختبار إثبات المفهوم للينكس في التجميع:
as --64 shellcodePoC.s -o shellcodePoC.o
ld shellcodePoC.o -o shellcodePoC
./shellcodePoC
أو في C:
gcc -m64 -fno-stack-protector -z execstack shellcode.c -o shellcode
./shellcode
كل ملف معلق ومشرح.
عند هذه النقطة، يجب أن يكون واضحاً جداً أن التجزئات ستكون مختلفة في كل مرة، لكن دعنا نقارن SSDEEP لملفين تنفيذيين لنظام لينكس من نفس الشيلكود:
حسناً، هناك شيء مشترك، لكن عالمياً هذان توقيعان مختلفان، والآن ماذا عن الشيلكود نفسه:
توقيعات مختلفة تماماً تقريباً لنفس الشيلكود المتحول!
في تاريخ النشر، تم اكتشاف الملف التنفيذي كشيلكود فقط بواسطة 2 من 53 مضاد فيروسات (AVG و Ikarus) على virustotal، لكن الآن، يفشل فقط في التحليل.
malwr و cuckoo2 لا يرون أي شيء مريب.
من منظور المحلل العكسي، لن يرى IDA أي شيء أيضاً.
سيُظهر Radare2 التعليمات الحقيقية فقط إذا تم تجميعها بواسطة المجمّع نفسه، ومع ذلك، لا يكتشف أي تشفير أو نشاط مشبوه للملف التنفيذي.
على الرغم من أنني لم أختبره شخصياً، أعتقد أن FortiSandbox و Sophos Sandstorm و Blue Coat و GateWatcher ومشتقاتها قد تفشل بشكل كبير...
بشكل أساسي، يمكنه تحويل شيفرة script-kid (أو شيفرة معروفة) إلى zero-day.
ستفشل IDPS لأنه من المستحيل تقريباً إنشاء توقيع ومن الصعب عمل تعبير منتظم أو تحليل استدلالي.
معظم صناديق الرمل لا تستخدم تعليمات AES-NI من Intel مباشرة، لذا لن تنفذ الشيفرة، لذلك "كل شيء على ما يرام" بالنسبة لهم، بينما ليس كذلك.
الطريقة الوحيدة لهزيمة هذا النوع من الشيلكود هي استخدام صندوق رمل مناسب و/أو ذكاء اصطناعي.
بالطبع يجب أن تعمل DEP/NX/CANARY/ASLR أيضاً.
لاحظ أن التنفيذ بأكمله يتم بواسطة تجميع خالص، لا حاجة إلى Python (أو OpenSSL) لتنفيذ الشيلكود لأنني أستخدم تعليمات التجميع المدمجة فقط، وبالتالي فهو مستقل عن النظام (بالتأكيد، ستحتاج إلى تجميعه لكل نظام بتكييف التعليمات/الرموز التشغيلية، لكنها لا تزال نفسها).
هذا لا يزال قيد التطوير، سأقوم بتنفيذ محركات Windows و BSD/Mac وأدوات الإثبات في أسرع وقت.
أنظمة IDPS وصناديق الرمل هي من الماضي.
"التقاليد تصبح أماننا، وعندما يكون العقل آمناً فإنه في حالة تدهور."
جِدّو كريشنامورتي