-jbql.webp)
C语言随机数异或加密免杀
前记
pyinstaller
pyinstaller目前已经被杀疯了,简单打包一个hello
考虑Nuitka
因此对后门打包建议使用nuitka,测试evilhiding项目的b.py用nuitka打包后可过火绒、360、defender
c语言
尝试c语言release出来的exe,可见c语言生成的exe是效果最好且体积最小,因此接下来探索c的免杀之路
c加载器
原生加载
xor加密
敏感修改
在 shellcode 读入时,申请一个普通的可写内存页,然后通过 VirtualProtect 加上可执行权限。
用 InterlockedXorRelease 函数代替 ^(异或)。
随机数异或加密
经过测试可过火绒
补充知识
windows杀死进程
python调用c语言(Linux)
文件转化为16进制打印
免责声明
本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,本平台和发布者不为此承担任何责任。
本文是原创文章,采用 CC BY-NC-ND 4.0 协议,完整转载请注明来自 程序员小航
评论
匿名评论
隐私政策
你无需删除空行,直接评论以获取最佳展示效果