注意点
上线后第一条命令不要执行
whoami,可以执行ipconfig等个人杀软鸡肋,企业标配 EDR.IPS.IDS.NDR.XDR,一般分为主控和 agent
wd 大于国内其他杀软
早期杀软大多数凭借特征库 / 病毒库对比查杀
常用 C2(Command & Control Server):
- Cobalt Strike(最常见)
- Metasploit(老牌)
- Empire(帝国)
- Covenant(C#)
- Poshc2(基于命令行,翻文件不友好)
- Sliver(golang.规避很好,但命令行模式比较难用,可控 linux)
- BRC4(多规避手段)
- 夜莺(nig,不对大陆出口)
- Havoc(C/Go)
cs4.5 最适合二开,自写 C2 很容易免杀。
国外常用杀软:猎鹰.S1.卡巴斯基
国内常用杀软:卡巴斯基,ESET,NOD32,麦咖啡,以及各家 EDR,和个人版杀软例如腾讯电脑管家,火绒等。把自己写的马子传到 VT 查杀是很傻的行为
这句话:
“把自己写的马子传到 VT 查杀是很傻的行为”
逐层分析:
一、术语解析
- “马子”:黑话/行话,指 木马(Malware),即自己编写的恶意程序(如后门、远控客户端、免杀 payload 等),常用于红队/渗透测试或攻击场景。
- VT:指 VirusTotal(https://www.virustotal.com),是 Google 旗下(现属 Google Cloud)的在线多引擎病毒扫描平台
,并非严格意义上的“云沙箱”,但包含云沙箱能力。 - 查杀:指被 VT 上挂载的多个杀毒引擎(如卡巴斯基、火绒、360、ESET、Bitdefender、Sophos 等)检测并报毒。
二、VT 的核心机制 ≠ 纯云沙箱
| 组件 | 说明 |
|——|——|
| ✅ 多引擎静态扫描 | 将文件哈希/样本上传后,VT 调用约 70+ 安全厂商的 本地 AV 引擎 进行静态特征比对(基于签名、YARA 规则等) |
| ✅ 云沙箱(Dynamic Analysis) | 对部分样本(尤其是可执行文件)会触发 动态行为分析(如 Cuckoo、AnyRun、VMRay 集成),在隔离虚拟机中运行,捕获网络、注册表、进程等行为 |
| ❌ 不是“纯沙箱服务” | VT 本身不提供主动沙箱提交接口(需手动上传),其沙箱是后台自动触发的,且有策略限制(如大小、类型、频率) |👉 所以:VT 是一个“多引擎静态 + 部分动态分析”的聚合平台,包含云沙箱能力,但本质是检测平台,不是专用沙箱服务。
三、为什么“很傻”?
将自研木马上传至 VT 的后果包括:
| 风险 | 说明 |
|——|——|
| 🔴 样本被收录进威胁情报库 | 一旦被任一引擎检出,VT 会公开哈希(MD5/SHA256),该样本将被各大厂商加入黑名单,后续所有使用此样本的攻击都会被拦截 |
| 🔴 暴露开发特征 | 即使未被查杀,VT 会记录上传 IP、时间、User-Agent、文件元数据(如编译器版本、PDB 路径、资源段等),可能反向追踪到开发者环境 |
| 🔴 激活云端联动防御 | 如 Windows Defender / SentinelOne / CrowdStrike 等 EDR 会订阅 VT 哈希情报,实现“一处上传,全域封禁” |
| 🔴 破坏免杀成果 | 免杀的核心是“未被已知特征识别”,上传 VT 相当于主动送检,等于自毁免杀成果 |📌 类比:就像你刚造了一把“开锁万能钥匙”,却把它拍照发到公安指纹数据库——不是测试,是自首。
不同的编译器静态查杀结果也不一样,不同的参数也是
免杀技术核心
主动对抗
做混淆等,持续攻击,钓鱼,在无法本地复现目标杀软环境的情况下,只能 fuzz 各种操作看怎么才能不杀被动对抗
时间成本
小项目无需做太复杂,能用就行
代码量尽量小,UPX 压缩 360 落地查杀,Golang 1–2M,Python3 4–6M,尽量简单高效,但现在的网络环境对大体积影响不大,所以实在不行也不必强求代码量低静态查杀
文件刚落地就无了或者被检测了就是被静态查杀了动态查杀
可以存在但运行就挂了,就是动态查杀
双击运行和 cmd 运行的运行链是不一样的,cmd 没杀可能是因为主进程是 cmd 的进程,双击则为木马本身的进程,叫做 ppid 欺骗
免杀难点
特征检测
基于病毒库 \ 特征库比对文件特征去查杀行为检测
比如添加用户,添加计划任务,注册表,驱动等云查杀
把可疑文件上传沙箱再返回结果内存扫描
扫描内存的区域,卡巴斯基和 wd 都有主动防御
360 有,杀软内置检测规则,触发规则即拦截启发式
对特征码补充,解决未知病毒的情况,就是将病毒特征进行总结,得出规则再查杀,涉及到 AI 引擎和沙箱流量查杀
比如态势感知这种设备对传输流量进行解密识别,检测是否远控传输,比如 webshell 流量,cs 流量