Armor 是一个简单的 Bash 脚本,旨在创建能够逃避杀毒软件检测的加密 macOS 有效载荷。以下是使用简单 Netcat 有效载荷运行 Armor 的示例 GIF。

在端口 4444 上启动一个 Netcat 监听器。读取 "payload.txt" 文件,其中包含一个简单的 Bash 单行命令,执行后将在目标 MacBook 和攻击者的 Netcat 监听器之间建立 TCP 连接。Armor 用于加密该 Bash 单行命令。Ncat 用于在攻击者的服务器上托管解密密钥。当在目标 MacBook 上执行跳板程序时(GIF 中未显示),Bash 单行命令被解密并执行,无需向硬盘写入任何数据。密钥使用后,Ncat 立即终止监听器。Netcat 连接建立后,攻击者即可远程访问目标 MacBook。
诚然,对大多数特定于 macOS 的有效载荷进行加密有些过度。这种特定的 Bash 单行命令即使没有 Armor 的帮助也能绕过杀毒软件。但这只是一个示例。同样的混淆程度可以应用于更复杂的 Python、Ruby 和 Shell 脚本,这些脚本旨在执行各种高级攻击。
Armor 依赖 LibreSSL 来加密输入文件并创建 SSL 证书。如果系统中未找到 LibreSSL,Armor 将尝试安装它。相关功能可在 armor.sh 文件中找到。Ncat 也是一个依赖项,在 Kali 中可以使用 $ apt-get update && apt-get install nmap 进行安装。
可以使用以下命令克隆和执行 Armor。
git clone https://github.com/tokyoneon/Armor
cd Armor/
chmod +x armor.sh
./armor.sh /path/to/payload.txt 1.2.3.4 443
1.2.3.4 地址是攻击者的 IP 地址,解密密钥将托管于此。可以是本地 IP 地址或 VPS。端口号(443)是任意的,可以根据需要更改。
问题与咨询: