
IDPS и SandBox и AntiVirus — скрытый убийца. MorphAES — первый в мире полиморфный движок шеллкода с метаморфическими свойствами и способностью обходить песочницы, что делает его необнаружимым для IDPS. Он также кроссплатформенный и не зависит от библиотек.
IDPS & SandBox & AntiVirus STEALTH KILLER.

MorphAES — это первый в мире полиморфный движок шеллкода, обладающий метаморфическими свойствами и способностью обходить песочницы, что делает его необнаружимым для IDPS. Он также кроссплатформенный и не зависит от библиотек.
Свойства:
Зависимости для морфера:
Зависимости для выполнения кода:
Тем не менее, есть некоторые ограничения (также известные как white-hat аспекты):
Вам нужно ассемблировать мою кастомную реализацию AESNI-128-ECB с использованием процессора Intel x64 и поместить её в ту же папку, что и скрипт на Python.
Для Linux:
sudo apt-get install python
as --64 AES.s -o AES.o
ld AES.o -o AES
Выполните Python-скрипт и введите свой шеллкод, или ничего для стандартного шелла Linux. Вы также можете указать собственный адрес выполнения.
Также возможно собрать и выполнить на Windows/BSD/Mac, но я всё ещё тестирую это.
Вы можете протестировать PoC для Linux на ассемблере:
as --64 shellcodePoC.s -o shellcodePoC.o
ld shellcodePoC.o -o shellcodePoC
./shellcodePoC
или на C:
gcc -m64 -fno-stack-protector -z execstack shellcode.c -o shellcode
./shellcode
Каждый файл закомментирован и объяснён
На данный момент должно быть очевидно, что хэши каждый раз будут разными, но давайте сравним SSDEEP-ы двух исполняемых файлов Linux одного и того же шеллкода:
Что ж, есть кое-что общее, но в целом это две разные сигнатуры. А теперь посмотрим на сам шеллкод:
Почти полностью разные сигнатуры для одного и того же морфированного шеллкода!
На момент публикации исполняемый файл был обнаружен как шеллкод только 2 из 53 антивирусов (AVG и Ikarus) на virustotal, но сейчас анализ просто не удаётся выполнить.
malwr и cuckoo2 не видят ничего подозрительного.
С точки зрения реверсера, IDA тоже ничего не увидит.
Radare2 покажет реальные инструкции только в том случае, если они были ассемблированы самим ассемблером, однако он не обнаруживает никакой криптографии или подозрительной активности в исполняемом файле.
Хотя я лично не тестировал это, думаю, что FortiSandbox, Sophos Sandstorm, Blue Coat, GateWatcher и их производные могут серьёзно ошибиться…
По сути, это может превратить код скрипт-кидди (или известный) в zero-day.
IDPS потерпит неудачу, потому что создать сигнатуру практически невозможно, а регулярное выражение или эвристический анализ сделать сложно.
Большинство песочниц не используют напрямую инструкции Intel AES-NI, поэтому они не будут выполнять код, и для них "всё в порядке", хотя это не так.
Единственный способ победить этот тип шеллкода — использовать соответствующие песочницы и/или ИИ.
Конечно, DEP/NX/CANARY/ASLR тоже должны работать.
Обратите внимание, что всё выполнение происходит на чистом ассемблере, для выполнения шеллкода не требуется Python (или OpenSSL), так как я использую только встроенные инструкции ассемблера, поэтому он не зависит от системы (конечно, вам придётся собрать его для каждой системы, адаптируя инструкции/коды операций, но они всё равно одинаковы).
Работа всё ещё продолжается, я реализую движки и PoC для Windows и BSD/Mac как можно скорее.
IDPS и песочницы — это прошлое.
"Традиция становится нашей безопасностью, а когда ум в безопасности, он находится в упадке."
Джидду Кришнамурти