Skip to content

trymonoly/New_BypassAV

Repository files navigation

New_BypassAV

多种技术集成在一起乱拳打死老师傅

微步沙箱执行结果 image image

微软直接生成对应的mmc.bin的shellcode放在二进制文件同级目录下,shellcode进行加密或编码,如图: image

对于卡巴斯基CS的shellcode无法支持在内存中执行代码,但是loader可以上线卡巴,如果想执行需要自己编写shellcode: image image

使用的技术: PEB获取ntdll和kernel32,使用Nt 的APC执行代码上线,文件分离shellcode,加入自签名和版本信息

About

多种技术集成在一起乱拳打死老师傅

Resources

Stars

Watchers

Forks

Packages

No packages published