25、补充Shellcode加载方式

2025年08月28日免杀专题

摘要1. 课程目标 学习多种ShellCode加载执行方式,增加免杀选择。 2. 加载方式汇总 3. 回调函数加载 3.1 EnumWindows回调 3.2 其他回调 4. 线程池回调 5. CertEnumSystemStore回调 6. 课后作业 6.1、作业1:回调测试(必做) 1. 测试3种不同的回调加载方式 2. 比较免杀效果 6.2、作业2:发现新回调(进阶) 1. 研究Windows API找出更多可用回调 2. 实现并测试 7. 下一课预告 下一课我们将学习非对称加密加密ShellCode。

24、加密算法加密ShellCode

2025年08月27日免杀专题

摘要1. 课程目标 学习使用标准加密算法(AES、ChaCha20等)加密ShellCode。 2. AES加密 2.1 使用Windows CryptoAPI 2.2 完整Loader 3. 使用BCrypt API 4. 课后作业 4.1、作业1:AES加密Loader(必做) 1. 使用CryptoAPI实现AES加密解密 2. 测试免杀效果 4.2、作业2:BCrypt API(进阶) 1. 使用BCrypt API实现AES-256-CBC 2. 正确处理IV和填充 5. 下一课预告 下一课我们将学习补充ShellCode加载方式。

23、异或和凯撒加密ShellCode

2025年08月26日免杀专题

摘要1. 课程目标 深入学习XOR和凯撒加密在ShellCode加密中的实际应用。 2. XOR加密详解 2.1 单字节XOR 2.2 多字节XOR 2.3 滚动XOR 3. 凯撒加密详解 3.1 基础凯撒 3.2 变量偏移凯撒 4. 组合加密 4.1 XOR + 凯撒 4.2 多轮加密 5. 完整示例 6. 课后作业 6.1、作业1:基础加密(必做) 1. 使用XOR加密一段ShellCode 2. 编写Loader解密并执行 6.2、作业2:组合加密(必做) 1. 实现XOR+凯撒组合加密 2. 测试免杀效果 6.3、作业3:自定义加密(进阶) 1. 设计自己的加密算法 2. 确保可以正确解密执行 7. 下一课预告 下一课我们将学习使用标准加密算法(AES等)加密ShellCode。

22、shellCode加密原理

2025年08月25日免杀专题

摘要1. 课程目标 学习ShellCode加密的原理和基本实现方法,理解加密在免杀中的作用。 1.1 学习目标 - 理解ShellCode为什么需要加密 - 掌握常见的加密算法原理 - 学会实现加密和解密流程 - 了解密钥管理策略 2. 名词解释 3. 加密原理 3.1 为什么要加密ShellCode 3.2 加密执行流程 4. 常见加密方法 4.1 加密算法对比 4.2 XOR加密 4.3 凯撒加密 4.4 RC4加密 5. 完整加密Loader 6. 加密工具实现 7. 密钥管理 7.1 密钥存储策略 7.2 密钥混淆示例 8. 注意事项 1. 解密代码也可能被检测: 杀软可能识别解密循环 2. 内存扫描: 解密后在内存中仍可被检测 3. 行为检测:…

21、特征码定位原理

2025年08月17日免杀专题

摘要1. 课程目标 学习如何定位安全软件检测的特征码位置,这是免杀技术的基础技能。 1.1 学习目标 - 理解特征码定位的原理 - 掌握二分法定位技术 - 学会使用定位工具 - 实践特征码修改 2. 名词解释 3. 定位原理 3.1 二分法定位流程 3.2 定位策略 4. 手动定位实现 4.1 文件分块工具 4.2 二分法定位工具 5. 使用现有工具 5.1 MyCCL使用步骤 5.2 VirTest使用 6. 特征码分析 6.1 分析定位到的特征码 6.2 特征码类型 7. 多特征码定位 7.1 复合特征定位 8. 课后作业 8.1、作业1:手动定位(必做) 1. 选择一个被杀毒软件查杀的样本 2. 使用二分法手动定位特征码 3. 记录特征码的偏移和内容 8.2、作业2:工具使用(必做) 1.…

19、PPL

2025年08月15日免杀专题

摘要1. 课程目标 深入了解Windows的PPL保护机制,学习如何识别PPL进程以及相关的攻防技术。 1.1 学习目标 - 理解PP和PPL的区别 - 掌握PPL进程的识别方法 - 了解PPL的保护范围 - 学习绕过PPL的已知技术 2. 名词解释 3. PPL基础知识 3.1 PP vs PPL 3.2 保护级别层次 3.3 Signer类型 4. 识别PPL进程 4.1 使用NtQueryInformationProcess 4.2 枚举所有PPL进程 5. PPL保护范围 5.1 阻止的操作 5.2 允许的操作 6. LSASS PPL保护 6.1 启用LSASS PPL 6.2 检查LSASS保护状态 7. 绕过PPL的已知技术 7.1 内核驱动方式 7.2 概念性代码 7.3 PPLDump工具原理…

18、白名单DLL劫持绕UAC

2025年08月14日免杀专题

摘要1. 课程目标 学习利用DLL劫持技术绕过UAC,通过劫持自动提权程序加载的DLL来实现权限提升。 1.1 学习目标 - 理解DLL劫持原理 - 掌握DLL搜索顺序 - 学会查找可劫持的DLL - 实现DLL劫持绕过UAC 2. 名词解释 3. DLL搜索顺序 3.1 默认搜索顺序 3.2 KnownDLLs保护 4. 寻找可劫持的DLL 4.1 使用Process Monitor 4.2 自动化扫描工具 5. 常见的可劫持目标 5.1 自动提权程序的DLL劫持 5.2 sysprep.exe劫持示例 6. 完整利用流程 6.1 步骤概述 6.2 sysprep利用实现 6.3 恶意DLL模板 7. 使用WinSxS绕过 7.1 WinSxS机制 Windows…

17、CVE-2019-1388UAC提权

2025年08月13日免杀专题

摘要1. 课程目标 学习CVE-2019-1388漏洞的原理和利用方法,这是一个利用证书对话框实现UAC绕过的经典漏洞。 1.1 学习目标 - 理解CVE-2019-1388漏洞原理 - 掌握漏洞利用步骤 - 了解受影响的Windows版本 - 学习防御和检测方法 2. 漏洞概述 2.1 受影响版本 - Windows 7 - Windows 8/8.1 - Windows 10 (1903之前) - Windows Server 2008/2012/2016/2019 3. 漏洞原理 3.1 原理说明 3.2 漏洞流程图 4. 手动利用步骤 4.1 准备工作 1. 获取一个有签名的需要提权的可执行文件 2. 推荐使用旧版本的 (HTML Help可执行更新程序) 3.…

16、代码实现UAC绕过

2025年08月12日免杀专题

摘要1. 课程目标 深入学习UAC绕过的代码实现技术,包括COM对象劫持、Token复制等高级方法。 1.1 学习目标 - 掌握COM对象劫持绕过UAC - 学习Token复制提权技术 - 了解环境变量劫持方法 - 实现自动化UAC绕过框架 2. 名词解释 3. COM对象劫持 3.1 ICMLuaUtil接口 3.2 IFileOperation接口 4. Token复制提权 4.1 从高权限进程窃取Token 5. 命名管道Token窃取 6. 环境变量劫持 7. 综合UAC绕过框架 8. 课后作业 8.1、作业1:COM对象(必做) 实现CMSTPLUA COM对象的UAC绕过。 8.2、作业2:Token窃取(进阶) 从lsass.exe或winlogon.exe窃取Token并创建提权进程。…

15、利用白名单绕过UAC

2025年08月11日免杀专题

摘要1. 课程目标 学习利用Windows UAC白名单机制绕过用户账户控制,实现静默提权。 1.1 学习目标 - 理解UAC的工作原理 - 了解UAC白名单机制 - 掌握常见的白名单绕过方法 - 实现自动提权工具 2. 名词解释 3. UAC工作原理 3.1 UAC流程 3.2 白名单条件 程序满足以下条件可以自动提权: 1. 位于 目录 2. 具有微软签名 3. Manifest中声明 3.3 常见白名单程序 4. 核心实现代码 4.1 fodhelper.exe绕过 4.2 eventvwr.exe绕过 4.3 computerdefaults.exe绕过 4.4 检查UAC级别 5. 工作原理详解 5.1 fodhelper.exe劫持原理 5.2 注册表劫持流程 6. 检测与防御 6.1 检测方法…