Kali Linux

免杀对抗之一 基础了解

2026-06-29 #网络安全#渗透测试#Kali Linux#免杀#免杀技术#终端安全#加壳#免杀验证

注意点

  1. 上线后第一条命令不要执行 whoami,可以执行 ipconfig

  2. 个人杀软鸡肋,企业标配 EDR.IPS.IDS.NDR.XDR,一般分为主控和 agent

  3. wd 大于国内其他杀软

  4. 早期杀软大多数凭借特征库 / 病毒库对比查杀

  5. 常用 C2(Command & Control Server):

    • Cobalt Strike(最常见)
    • Metasploit(老牌)
    • Empire(帝国)
    • Covenant(C#)
    • Poshc2(基于命令行,翻文件不友好)
    • Sliver(golang.规避很好,但命令行模式比较难用,可控 linux)
    • BRC4(多规避手段)
    • 夜莺(nig,不对大陆出口)
    • Havoc(C/Go)

      cs4.5 最适合二开,自写 C2 很容易免杀。

  6. 国外常用杀软:猎鹰.S1.卡巴斯基
    国内常用杀软:卡巴斯基,ESET,NOD32,麦咖啡,以及各家 EDR,和个人版杀软例如腾讯电脑管家,火绒等。

  7. 把自己写的马子传到 VT 查杀是很傻的行为

    这句话:

    “把自己写的马子传到 VT 查杀是很傻的行为”

    逐层分析:


    一、术语解析

    • “马子”:黑话/行话,指 木马(Malware),即自己编写的恶意程序(如后门、远控客户端、免杀 payload 等),常用于红队/渗透测试或攻击场景。
    • VT:指 VirusTotalhttps://www.virustotal.com),是 Google 旗下(现属 Google Cloud)的在线多引擎病毒扫描平台
      ,并非严格意义上的“云沙箱”,但包含云沙箱能力
    • 查杀:指被 VT 上挂载的多个杀毒引擎(如卡巴斯基、火绒、360、ESET、Bitdefender、Sophos 等)检测并报毒。

    二、VT 的核心机制 ≠ 纯云沙箱

    | 组件 | 说明 |
    |——|——|
    | ✅ 多引擎静态扫描 | 将文件哈希/样本上传后,VT 调用约 70+ 安全厂商的 本地 AV 引擎 进行静态特征比对(基于签名、YARA 规则等) |
    | ✅ 云沙箱(Dynamic Analysis) | 对部分样本(尤其是可执行文件)会触发 动态行为分析(如 Cuckoo、AnyRun、VMRay 集成),在隔离虚拟机中运行,捕获网络、注册表、进程等行为 |
    | ❌ 不是“纯沙箱服务” | VT 本身不提供主动沙箱提交接口(需手动上传),其沙箱是后台自动触发的,且有策略限制(如大小、类型、频率) |

    👉 所以:VT 是一个“多引擎静态 + 部分动态分析”的聚合平台包含云沙箱能力,但本质是检测平台,不是专用沙箱服务


    三、为什么“很傻”?

    将自研木马上传至 VT 的后果包括:

    | 风险 | 说明 |
    |——|——|
    | 🔴 样本被收录进威胁情报库 | 一旦被任一引擎检出,VT 会公开哈希(MD5/SHA256),该样本将被各大厂商加入黑名单,后续所有使用此样本的攻击都会被拦截 |
    | 🔴 暴露开发特征 | 即使未被查杀,VT 会记录上传 IP、时间、User-Agent、文件元数据(如编译器版本、PDB 路径、资源段等),可能反向追踪到开发者环境 |
    | 🔴 激活云端联动防御 | 如 Windows Defender / SentinelOne / CrowdStrike 等 EDR 会订阅 VT 哈希情报,实现“一处上传,全域封禁” |
    | 🔴 破坏免杀成果 | 免杀的核心是“未被已知特征识别”,上传 VT 相当于主动送检,等于自毁免杀成果 |

    📌 类比:就像你刚造了一把“开锁万能钥匙”,却把它拍照发到公安指纹数据库——不是测试,是自首。

  8. 不同的编译器静态查杀结果也不一样,不同的参数也是


免杀技术核心

  1. 主动对抗
    做混淆等,持续攻击,钓鱼,在无法本地复现目标杀软环境的情况下,只能 fuzz 各种操作看怎么才能不杀

  2. 被动对抗

  3. 时间成本
    小项目无需做太复杂,能用就行
    代码量尽量小,UPX 压缩 360 落地查杀,Golang 1–2M,Python3 4–6M,尽量简单高效,但现在的网络环境对大体积影响不大,所以实在不行也不必强求代码量低

  4. 静态查杀
    文件刚落地就无了或者被检测了就是被静态查杀了

  5. 动态查杀
    可以存在但运行就挂了,就是动态查杀
    双击运行和 cmd 运行的运行链是不一样的,cmd 没杀可能是因为主进程是 cmd 的进程,双击则为木马本身的进程,叫做 ppid 欺骗


免杀难点

  1. 特征检测
    基于病毒库 \ 特征库比对文件特征去查杀

  2. 行为检测
    比如添加用户,添加计划任务,注册表,驱动等

  3. 云查杀
    把可疑文件上传沙箱再返回结果

  4. 内存扫描
    扫描内存的区域,卡巴斯基和 wd 都有

  5. 主动防御
    360 有,杀软内置检测规则,触发规则即拦截

  6. 启发式
    对特征码补充,解决未知病毒的情况,就是将病毒特征进行总结,得出规则再查杀,涉及到 AI 引擎和沙箱

  7. 流量查杀
    比如态势感知这种设备对传输流量进行解密识别,检测是否远控传输,比如 webshell 流量,cs 流量

评论
分享