Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
FUD-UUID-Shellcode — 使用XOR加密和UUID字符串转换的C++ shellcode注入技术,通过函数调用混淆以及VirtualAlloc和EnumChildWindows的内存执行,绕过Windows Defender。 | Kitploit
工具/GitHubGitHub/bl4ckm1rror/fud-uuid-shellcode
防御工具漏洞利用IDS/IPS规避逆向工程Shellcode恶意软件分析Shellcode 生成Payload 开发二进制利用
GitHubbl4ckm1rror/fud-uuid-shellcode

FUD-UUID-Shellcode

使用XOR加密和UUID字符串转换的C++ shellcode注入技术,通过函数调用混淆以及VirtualAlloc和EnumChildWindows的内存执行,绕过Windows Defender。

333753年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

FUD-UUID-Shellcode


介绍

另一种使用C++的shellcode注入技术,试图通过XOR加密魔法和UUID字符串疯狂来绕过Windows Defender :)。

工作原理

Shellcode生成

  • 首先,生成一个二进制格式的payload(可以使用 Havoc、CobaltStrike 或 msfvenom),例如使用 msfvenom,可以这样做(我使用的payload仅用于演示目的,你可以使用任意payload):

    root@kitploit:~
    msfvenom -p windows/messagebox  -f raw -o shellcode.bin
    
  • 然后使用Python3脚本 bin_to_uuid.py 将shellcode(二进制/原始格式)转换为 UUID 字符串格式:

    root@kitploit:~
    ./bin_to_uuid.py -p shellcode.bin -o uuid.txt
    
  • 使用Python3脚本 xor_encryptor.py 对 uuid.txt 中的 UUID 字符串进行 xor 加密:

    root@kitploit:~
    ./xor_encryptor.py uuid.txt > xor_crypted_out.txt
    
  • 复制文件 xor_crypted_out.txt 中的 C风格 数组,并将其粘贴到C++文件中作为 unsigned char 数组,即 unsigned char payload[]{your_output_from_xor_crypted_out.txt}

执行

此shellcode注入技术包括以下后续步骤:

  • 首先,通过 VirtualAlloc 为payload的执行和驻留分配虚拟内存
  • 使用 xor 密钥值对payload进行 xor 解密
  • 使用 UuidFromStringA 将 UUID 字符串转换为其二进制表示形式,并存储到之前分配的内存中。这用于避免使用可疑的API,如 WriteProcessMemory 或 memcpy。
  • 使用 EnumChildWindows 执行之前加载到内存中的payload(第一步中)

它有何独特之处?

  • 它不使用像 memcpy 或 WriteProcessMemory 这样的标准函数,这些函数已知会引起AV/EDR的警报,该程序使用名为 UuidFromStringA 的Windows API函数,该函数可用于解码数据并将其写入内存(是不是很棒,朋友们? 请别说“不!” :))。
  • 它使用函数调用混淆技巧来调用Windows API函数
  • 最后,因为它看起来很独特 :)(不是吗? :))

重要事项

  • 你必须将 xor 密钥(第85行)修改为你想要的。同时还需要在 ./xor_encryptor.py Python3脚本中修改 KEY 变量。密钥必须匹配!
  • 你必须将默认的 可执行文件名 值(第90行)修改为你的文件名。
  • 使用了 mingw,但你可以使用任何你喜欢的编译器。:)

编译

  • 只需在终端/shell中运行:
root@kitploit:~
make

概念验证(PoC)

AV扫描

静态分析

AV扫描

AV扫描结果

该二进制文件于2022年8月1日使用 antiscan.me 进行扫描。

AV扫描

致谢

https://research.nccgroup.com/2021/01/23/rift-analysing-a-lazarus-shellcode-execution-method/

下载工具