
IDPS & SandBox & AntiVirus ステルスキラー。MorphAESは、世界初の多態性シェルコードエンジンであり、メタモルフィック特性とサンドボックスを回避する能力を備えています。これにより、IDPSから検出されず、クロスプラットフォームであり、ライブラリに依存しません。
IDPS & SandBox & AntiVirus STEALTH KILLER(ステルスキラー)。

MorphAES は世界初のポリモーフィックシェルコードエンジンであり、メタモーフィック特性とサンドボックス回避機能を備え、IDPS から検出不可能にします。また、クロスプラットフォーム対応でライブラリに依存しません。
特性:
モーファーの依存関係:
コード実行の依存関係:
ただし、いくつかの制限(別名ホワイトハット的な側面)があります:
カスタム AESNI-128-ECB 実装を Intel x64 CPU 用にアセンブルし、Python スクリプトと同じフォルダに配置する必要があります。
Linux の場合:
sudo apt-get install python
as --64 AES.s -o AES.o
ld AES.o -o AES
Python スクリプトを実行し、シェルコードを入力するか、デフォルトの Linux シェルを使用するには何も入力しません。独自の実行アドレスも指定できます。
Windows/BSD/Mac でもビルドおよび実行は可能ですが、まだテスト中です。
アセンブリでの Linux PoC をテスト:
as --64 shellcodePoC.s -o shellcodePoC.o
ld shellcodePoC.o -o shellcodePoC
./shellcodePoC
または C で:
gcc -m64 -fno-stack-protector -z execstack shellcode.c -o shellcode
./shellcode
すべてのファイルにはコメントと説明が付いています。
この時点で、ハッシュは毎回異なることは明らかですが、同じシェルコードの 2 つの Linux 実行ファイルの SSDEEP を比較してみましょう:
共通点はありますが、全体的には 2 つの異なるシグネチャです。では、シェルコード自体はどうでしょうか:
同じモーフィングされたシェルコードに対して、ほぼ完全に異なるシグネチャです!
公開日現在、実行ファイルは virustotal で 53 のアンチウイルス中 2 つ(AVG と Ikarus)だけがシェルコードとして検出しましたが、現在は分析に失敗するだけです。
malwr や cuckoo2 は怪しいものを何も検出しません。
リバースエンジニアの視点では、IDA も何も検出しません。
Radare2 はアセンブラがアセンブルした場合にのみ実際の命令を表示しますが、実行ファイルの暗号や怪しいアクティビティは検出しません。
個人的にはテストしていませんが、FortiSandbox、Sophos Sandstorm、Blue Coat、GateWatcher およびその派生製品は重大な失敗をする可能性があると思います。
基本的に、これはスクリプトキディのコード(または既知のコード)をゼロデイに変えることができます。
IDPS はシグネチャを作成することがほぼ不可能であり、正規表現やヒューリスティック分析も難しいため、失敗します。
ほとんどのサンドボックスは Intel の AES-NI 命令を直接使用しないため、コードを実行せず、それらにとっては「すべて正常」に見えますが、実際はそうではありません。
このタイプのシェルコードを打ち負かす唯一の方法は、適切なサンドボックス化または/および AI を使用することです。
もちろん、DEP/NX/CANARY/ASLR も効果があるはずです。
なお、実行全体は純粋なアセンブリで行われ、シェルコードの実行に Python(または OpenSSL)は不要です。組み込みのアセンブリ命令のみを使用しているため、システムに依存しません(もちろん、命令/オペコードを各システムに適合させるためにアセンブルする必要がありますが、それらは同じです)。
これはまだ進行中の作業です。Windows および BSD/Mac のエンジンと PoC をできるだけ早く実装します。
IDPS とサンドボックスは過去のものです。
「伝統は私たちの安全となり、心が安全であるとき、それは衰退している。」
ジッドゥ・クリシュナムルティ