TideSec / BypassAntiVirus

远控免杀系列文章及配套工具,汇总测试了互联网上的几十种免杀工具、113种白名单免杀方式、8种代码编译免杀、若干免杀实战技术,并对免杀效果进行了一一测试,为远控的免杀和杀软对抗免杀提供参考。
4.61k stars 1.22k forks source link

建议增加defender的免杀测试 #2

Closed hanc00l closed 4 years ago

hanc00l commented 4 years ago

win10启用了AMSI的defender,已远远超越了传统的静态特征查杀和某数字公司的产品(通过以混淆和变形基本上很好过),需要从更深的技术层面进行绕过;建议在win10下,关闭defender的自动上传附件功能,测试这些方法是否能过运行时的查杀。

TideSec commented 4 years ago

virustotal.com里的"微软"就是指的windows defender,我表格里面也列出来它了,的确很多免杀技术都没法绕过它,目前(2019.12.25)只有两种方式能绕过。

hanc00l commented 4 years ago

。。。我也只找到两种方法能过

TideSec commented 4 years ago

别着急,后面还有20多种方法,肯定还有能过defender的。其实一个马不需要所有杀软都能过,能过你的目标主机上的杀软就足够了。^_^
不过目前来看defender的确不太好过,还有瑞星也是很让人意外。。

hanc00l commented 4 years ago

期待有类似DotToJS这种新的技术,能绕过AMSI,期待精彩继续。。。