
Armor는 바이러스 백신 스캐너를 회피할 수 있는 암호화된 macOS 페이로드를 생성하도록 설계된 간단한 Bash 스크립트입니다.
Armor는 암호화된 macOS 페이로드를 생성하여 안티바이러스 스캐너를 회피할 수 있는 간단한 Bash 스크립트입니다. 아래는 간단한 Netcat 페이로드와 함께 Armor를 사용하는 예시 GIF입니다.

Netcat 리스너가 포트 4444에서 시작됩니다. "payload.txt" 파일을 읽어 간단한 Bash 원라이너가 포함되어 있음을 보여줍니다. 이 원라이너가 실행되면 대상 MacBook과 공격자의 Netcat 리스너 사이에 TCP 연결이 생성됩니다. Armor는 bash 원라이너를 암호화하는 데 사용됩니다. Ncat은 공격자 서버에서 복호화 키를 호스팅하는 데 사용됩니다. 스테이저가 대상 MacBook에서 실행되면 (GIF에 표시되지 않음), bash 원라이너가 복호화되어 하드 드라이브에 데이터를 쓰지 않고 실행됩니다. Ncat은 키가 사용된 후 즉시 리스너를 종료합니다. Netcat 연결이 설정되면 공격자는 대상 MacBook에 원격으로 접근할 수 있습니다.
물론, 대부분의 macOS 특화 페이로드를 암호화하는 것은 과할 수 있습니다. 이 특정 bash 원라이너는 Armor의 도움 없이도 안티바이러스를 우회할 수 있습니다. 하지만 이것은 단지 예시일 뿐입니다. 동일한 수준의 난독화는 다양한 고급 공격을 실행하도록 설계된 정교한 Python, Ruby, Shell 스크립트에도 적용될 수 있습니다.
Armor는 입력 파일을 암호화하고 SSL 인증서를 생성하기 위해 LibreSSL에 의존합니다. 시스템에 LibreSSL이 없으면 Armor가 설치를 시도합니다. 이에 대한 함수는 armor.sh 파일에서 확인할 수 있습니다. Ncat도 종속성이며, Kali에서는 $ apt-get update && apt-get install nmap을 사용하여 설치할 수 있습니다.
Armor는 아래 명령어로 클론하여 실행할 수 있습니다.
git clone https://github.com/tokyoneon/Armor
cd Armor/
chmod +x armor.sh
./armor.sh /path/to/payload.txt 1.2.3.4 443
1.2.3.4 주소는 복호화 키가 호스팅될 공격자의 IP 주소입니다. 이는 로컬 IP 주소 또는 VPS일 수 있습니다. 포트 번호(443)는 임의로 지정할 수 있으며 필요에 따라 변경할 수 있습니다.
질문 및 문의사항: