楼主: 菜叶片
收起左侧

[病毒样本] 飞星注入器v.2.0.3 开源 | 已绕过卡巴斯基EDR

  [复制链接]
00006666
发表于 2025-4-5 18:37:01 | 显示全部楼层
菜叶片 发表于 2025-4-5 18:36
巧了 前几天刚有人跟我说过这个 XD

你讨论的这些,至少两年前就被人用过了,360那边也知道这些东西,现在360也在开发一些新的技术,不依赖核晶,在部分系统生效
菜叶片
 楼主| 发表于 2025-4-5 18:38:18 | 显示全部楼层
00006666 发表于 2025-4-5 18:37
你讨论的这些,至少两年前就被人用过了,360那边也知道这些东西,现在360也在开发一些新的技术,不依赖核 ...

你给的这个逆天了 给杀毒软件的令牌降权 确实好玩 哈哈哈
00006666
发表于 2025-4-5 18:42:33 | 显示全部楼层
菜叶片 发表于 2025-4-5 18:38
你给的这个逆天了 给杀毒软件的令牌降权 确实好玩 哈哈哈

讲道理,直接干掉杀软就没有意思了,这是奇技淫巧,黑产家族才这样做。
BitterLotus
发表于 2025-4-5 18:57:16 | 显示全部楼层
DeepInstinct解压杀
S1解压miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
RainCloud9
发表于 2025-4-5 20:46:37 | 显示全部楼层
后续:
卡巴uds反应过来给了个高级清除。完。
菜叶片
 楼主| 发表于 2025-4-5 20:52:44 | 显示全部楼层
RainCloud9 发表于 2025-4-5 20:46
后续:
卡巴uds反应过来给了个高级清除。完。

uds是啥 我卡巴EDR基础版 行为检测没发现 然后 内存扫描挂了三十分钟没扫出来 高级清除?根本没触发
RainCloud9
发表于 2025-4-5 20:54:41 | 显示全部楼层
本帖最后由 RainCloud9 于 2025-4-5 21:01 编辑
菜叶片 发表于 2025-4-5 20:52
uds是啥 我卡巴EDR基础版 行为检测没发现 然后 内存扫描挂了三十分钟没扫出来 高级清除?根本没触发

我是实机测试,从上面那个贴挂到现在刚刚弹出来StarFly的UDS
屏幕中间的openwith是证据
反应也是够快的。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
菜叶片
 楼主| 发表于 2025-4-5 21:30:10 | 显示全部楼层
RainCloud9 发表于 2025-4-5 20:54
我是实机测试,从上面那个贴挂到现在刚刚弹出来StarFly的UDS
屏幕中间的openwith是证据
反应也是够快的 ...

我现在在修改 不再用winlogon作为注入目标了 我发现了一个更好的目标
因为winlogon随系统版本 更新过于频繁 并且 映像完全不一样 反汇编后几乎找不到相同的汇编码 也不知道怎么做到的 每个函数RVA都不一样
并且增强了对抗
之前懒 没有给所有调用了的函数都安排对应的傀儡高层函数
结果被天穹云沙箱当场捕获
使用诱饵ZwQueryAttributesFile调用真实的ZwOpenProcess系统调用,规避应用层hook检查
现在老实了...找个真的调用了NtOpenProcess的高层函数当 呃他管这个叫诱饵那就叫诱饵吧
实测可以
Komeiji-Reimu
发表于 2025-4-5 21:48:32 | 显示全部楼层
本帖最后由 Komeiji-Reimu 于 2025-4-5 21:50 编辑
菜叶片 发表于 2025-4-5 18:14
有CPU虚拟化吧应该 其他人注入后不生效是因为winlogon版本和我这边测试的版本不同 现在在修
但是注入到 ...

冰盾应该没有使用cpu虚拟化
Fadouse
发表于 2025-4-6 01:00:06 | 显示全部楼层
S1静态miss
双击没跑起来
后台indicators:
Indicators
Behavioral Indicators
Exploitation
ExecutableWithShellcodeBehavior
Detected executable file behaving like a shellcode
MITRE: Execution {T1059}
MITRE: {T1203}
General
AddVehHandler
Detects the registration of a vectored exception handler
Persistence
ShimmedApplication
Process is shimmed by an unknown fix
MITRE: Persistence {T1546.011}
MITRE: Privilege Escalation {T1546.011}
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-9 10:12 , Processed in 0.105402 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表