cobaltstrike VS 12款杀毒软件

214 阅读2分钟

今天我们将使用完全无法检测的cobaltstrike来pk各大杀毒软件,以测试完全去除特征后的免杀效果。

技术采用

编号技术详细版本
1加载器《红队加载器过主流杀软(混淆最终版)》50行代码、OLLVM混淆
2cobaltstrike《完全无法检测的CobaltStrike》去全部特征(暂未公开)

对外提供的 完全无法检测的CobaltStrike 可以轻松绕过火绒,在该版本基础上,我进一步去除了yara特征以绕过卡巴斯基,截至目前,共收集涉及cobaltstrike检测规则文件58个。

存在特征和去除特征对比,payload_x64.bin经过处理后绕过所有yara规则。

PK双方

杀毒软件:

测试程序:

exupdate.exe 0.65M

测试结果

测试结果如下:

编号杀毒软件测试结果
1Avast绕过
2瑞星杀毒绕过
32345安全卫士绕过
4卡巴斯基绕过
5火绒6绕过
6360杀毒绕过
7360安全卫士绕过
8江民杀毒绕过
9金山毒霸绕过
10腾讯电脑管家绕过
11微软Defender绕过
12nod32失败

其中nod32ML/Augur特洛伊木马

江民杀毒Trojan.PE.AI

但添加伪造的数字签名后绕过。

..\Mangle_1.2_windows_amd64.exe -C C:\Users\rapid\Downloads\Autoruns.exe -I $randomFileName -O $randomFileName

推荐阅读


欢迎点赞分享并留言,同时欢迎关注视频号。