
IDPS और सैंडबॉक्स और एंटीवायरस स्टील्थ किलर। MorphAES दुनिया का पहला पॉलीमॉर्फिक शेलकोड इंजन है, जिसमें मेटामॉर्फिक गुण और सैंडबॉक्स को बायपास करने की क्षमता है, जो इसे IDPS के लिए अनडिटेक्टेबल बनाती है; यह क्रॉस-प्लेटफॉर्म और लाइब्रेरी-इंडिपेंडेंट भी है।
IDPS और सैंडबॉक्स और एंटीवायरस STEALTH KILLER.

MorphAES दुनिया का पहला पॉलीमॉर्फिक शेलकोड इंजन है, जिसमें मेटामॉर्फिक गुण और सैंडबॉक्स को बायपास करने की क्षमता है, जो इसे IDPS के लिए अडिटेक्टेबल बनाती है, यह क्रॉस-प्लेटफॉर्म भी है और लाइब्रेरी-इंडिपेंडेंट है।
गुण:
मॉर्फर के लिए निर्भरताएँ:
कोड निष्पादन के लिए निर्भरताएँ:
फिर भी, कुछ सीमाएँ हैं (उर्फ व्हाइट-हैट पहलू):
आपको मेरे कस्टम AESNI-128-ECB कार्यान्वयन को Intel x64 CPU का उपयोग करके असेंबल करना होगा और इसे Python स्क्रिप्ट के साथ एक ही फ़ोल्डर में रखना होगा।
Linux के लिए:
sudo apt-get install python
as --64 AES.s -o AES.o
ld AES.o -o AES
Python स्क्रिप्ट निष्पादित करें और अपना शेलकोड दर्ज करें या डिफ़ॉल्ट Linux शेल के लिए कुछ भी न दें। आप अपना स्वयं का निष्पादन पता भी निर्दिष्ट कर सकते हैं।
Windows/BSD/Mac पर निर्माण और निष्पादन भी संभव है, लेकिन मैं अभी भी इसका परीक्षण कर रहा हूँ।
आप असेंबली में Linux PoC का परीक्षण कर सकते हैं:
as --64 shellcodePoC.s -o shellcodePoC.o
ld shellcodePoC.o -o shellcodePoC
./shellcodePoC
या C में:
gcc -m64 -fno-stack-protector -z execstack shellcode.c -o shellcode
./shellcode
प्रत्येक फ़ाइल पर टिप्पणी और व्याख्या की गई है
इस बिंदु पर, यह बिल्कुल स्पष्ट होना चाहिए कि, हैश हर बार अलग होंगे, लेकिन आइए एक ही शेलकोड के 2 Linux एक्जीक्यूटेबल के SSDEEPes की तुलना करें:
खैर, कुछ समान है, लेकिन वैश्विक रूप से वे 2 अलग-अलग सिग्नेचर हैं, अब शेलकोड के बारे में क्या:
एक ही मॉर्फ्ड शेलकोड के लिए लगभग पूरी तरह से अलग सिग्नेचर!
प्रकाशन तिथि पर, एक्जीक्यूटेबल को virustotal पर केवल 2 एंटीवायरस (AVG और Ikarus) द्वारा शेलकोड के रूप में पहचाना गया था, लेकिन अब, यह विश्लेषण करने में विफल रहता है।
malwr और cuckoo2 को कुछ भी संदिग्ध नहीं दिखता है।
रिवर्सर के दृष्टिकोण से, IDA को भी कुछ नहीं दिखेगा।
Radare2 वास्तविक निर्देशों को तभी दिखाएगा जब असेंबलर द्वारा ही असेंबल किया गया हो, हालांकि, यह एक्जीक्यूटेबल के लिए किसी भी क्रिप्टो या संदिग्ध गतिविधि का पता नहीं लगाता है।
हालाँकि, मैंने व्यक्तिगत रूप से इसका परीक्षण नहीं किया, मुझे लगता है कि FortiSandbox, Sophos Sandstorm, Blue Coat, GateWatcher और उनके डेरिवेटिव बुरी तरह विफल हो सकते हैं...
मूल रूप से, यह एक स्क्रिप्ट-किड के कोड (या एक ज्ञात-कोड) को जीरो-डे में बदल सकता है।
IDPS विफल हो जाएगा क्योंकि, सिग्नेचर बनाना लगभग असंभव है और रेगुलर एक्सप्रेशन या ह्यूरिस्टिक विश्लेषण करना मुश्किल है।
अधिकांश सैंडबॉक्स Intel के AES-NI निर्देशों का सीधे उपयोग नहीं करते हैं, इसलिए वे कोड को निष्पादित नहीं करेंगे, इसलिए उनके लिए "सब कुछ ठीक है", जबकि ऐसा नहीं है।
इस प्रकार के शेलकोड को हराने का एकमात्र तरीका उपयुक्त सैंडबॉक्सिंग और/या AI का उपयोग करना है।
बेशक DEP/NX/CANARY/ASLR को भी काम करना चाहिए।
ध्यान दें कि, पूरा निष्पादन शुद्ध असेंबली द्वारा किया जाता है, शेलकोड के निष्पादन के लिए किसी Python (या OpenSSL) की आवश्यकता नहीं है क्योंकि, मैं केवल अंतर्निहित असेंबली निर्देशों का उपयोग करता हूँ, इस प्रकार यह सिस्टम-स्वतंत्र है (निश्चित रूप से, आपको निर्देशों/opcodes को अनुकूलित करके प्रत्येक के लिए इसे असेंबल करना होगा, लेकिन वे अभी भी समान हैं)।
यह अभी भी प्रगति पर है, मैं Windows और BSD/Mac इंजन और PoCs को जल्द से जल्द लागू करूँगा।
IDPS और सैंडबॉक्स अतीत की बात हैं।
"परंपरा हमारी सुरक्षा बन जाती है, और जब मन सुरक्षित होता है तो वह क्षय में होता है।"
जिद्दू कृष्णमूर्ति