______ \ / |/ | \ / / ____ ___________ ../ |
| | // __ \ \ / __ _ __ \ // __ \ / _/ _ __ < | |_ \
| | \ /| | | | \ __/| | / \ /| | \ _| | /_ || |> > |
| /_ >| || _ >| //\ ___ >| /_ >| / ____|| /||
/ / / _/ / / / / ||
# BetterXencrypt
这是 Xencrypt 的改进版本。Xencrypt 本身是一个旨在规避杀毒软件的 PowerShell 运行时加密器。
由于 Xencrypt 已不再是 FUD 状态,并且容易被 AMSI 检测到,我重新编写了存根,使其再次成为 FUD。
原版 Xencrypt,如果你在截图证据中看到,它是在 Windows 8 上测试的,而如果我在最新的 Windows 10 上测试,它不是 FUD,因此我想让它再次成为 FUD,让大家开心 :D
## 此工具已在带有 MSFVenom PSH 有效载荷的 Windows 10 v20H2 上测试
# 证明其 FUD 性(如果你不相信我的话)
https://www.virustotal.com/gui/file/427c697e11d476f733aaad9fc2ed9dffd8c8b45d84a772c5179d3134d19ac24d/detection
# 功能
- 绕过 AMSI、行为监控以及 MetaDefender 和 VirusTotal 上使用的所有现代杀毒软件
- 压缩并加密 PowerShell 脚本
- 开销极小,甚至由于压缩而出现负开销
- 支持多种加密和压缩类型
- 随机化变量名称以进一步混淆解密存根
- 非常容易修改以创建自己的加密器变体
- 支持递归层叠(加密器对已加密输出再次加密),测试至 500 层
- 只要输入脚本支持,即可支持 Import-Module 以及标准运行
- 所有功能集成在单个文件中,方便随身携带!
# 注意
不要做个脚本小子。我以 GPLv3 发布此工具,以便你可以自行修改。不过,我会继续开发这个工具,如果你不想自行修改,也没关系。
# 致谢
- 感谢我没有在创建此工具时挂掉
- 感谢 Xentropy 和 SecForce 创建了原始的 [Xencrypt](https://github.com/the-xentropy/xencrypt)
- 感谢 Ed Wilson(又名 Microsoft Scripting Guy)提供了出色的 PowerShell 脚本编写教程
- 最后感谢 Emeric Nasi 在绕过杀毒软件动态检测方面的研究
# 用法
最好在 Linux PowerShell 上运行 BetterXencrypt 脚本,因为我从未在 Windows PowerShell 上测试过。
(惊讶于 Linux 也有 PowerShell?看看[这个](https://docs.microsoft.com/en-us/powershell/scripting/install/installing-powershell-core-on-linux?view=powershell-7.1))
Import-Module ./betterxencrypt.ps1 Invoke-BetterXencrypt -InFile invoke-mimikatz.ps1 -OutFile xenmimi.ps1
现在你会在当前工作目录中拥有一个加密的 xenmimi.ps1 文件。你可以像使用原始脚本一样使用它,例如:
Import-Module ./xenmimi.ps1 Invoke-Mimikatz
它还支持通过 -Iterations 标志进行递归层叠。
Invoke-BetterXencrypt -InFile invoke-mimikatz.ps1 -OutFile xenmimi.ps1 -Iterations 100
但请注意,文件可能会变得很大,并且根据脚本和请求的迭代次数,生成输出文件可能需要很长时间。
# 待办事项列表