12
返回列表 发新帖
楼主: 菜叶片
收起左侧

[病毒样本] 飞星v2.0.6 Release | 开源

[复制链接]
菜叶片
 楼主| 发表于 2025-4-13 22:24:41 | 显示全部楼层
本帖最后由 菜叶片 于 2025-4-13 22:27 编辑

由于还有两个月高考 距离目标大学暨大网安专业还差二十分 决定暂停更新
但是对于后续更新其实也比较明确 只是耗时会比较长XD
问题一:
从卡巴斯基KES和卡饭论坛坛友的反馈来看 当前Shellcode极易被内存扫描识别
特征:注入器可以获取到完全访问句柄 可以写入内存 但是计算器不弹出 随后注入器存活或被杀(可能是因为句柄表中存在目标进程完全访问句柄
实际上Winlogon版本 卡巴斯基并没有出现这种情况(但是Avast依旧能扫描出来) 是因为用Shellcode替换掉了C标准库启动函数 而explorer.exe映像...没有pre_c_init这些函数 所以就注入到了映像末尾被00填充的区域 导致被检测
解决方案:反汇编explorer 找到替换后不会影响程序运行的可执行内存区域
问题二:
GalaxyGate栈欺骗 调用栈单一(GetFileAttributes->...->Nt*函数) 因为没有时间对所有Nt*函数的函数调用树研究 导致2.0.3到2.0.6留下了非常明显的特征(一直调用GetFileAttributes)
解决方案:为每个Nt*函数定制完美的调用栈
问题三:
Shellcode会被反复执行多次
解决方案:用donut写一段Shellcode Loader 第一次执行Shellcode时将Shellcode第一位机器码替换成ret 实现多次执行Shellcode时立即返回 不执行后续代码
至于冰盾 ESET还有火绒的关键进程保护 确实没什么办法
目前通过漏洞可以让句柄获取 看上去“合法”
但是 emmm 这三个好像 获取到高权限句柄就阻止
或许再换一个注入目标(歪门邪道XD
---
从云沙箱反馈来看 GalaxyGate的方案 貌似还是不错的 大部分EDR都没有从内核事件中找到破绽XD

评分

参与人数 2人气 +2 收起 理由
Komeiji-Reimu + 1 感谢解答: )
无声无息 + 1 祝考上心仪的大学

查看全部评分

biue
发表于 2025-4-13 22:39:36 | 显示全部楼层
腾讯电脑管家 不报
飞翔的蒲公英
发表于 2025-4-14 00:04:46 | 显示全部楼层
怎么下载不了了
无声无息
发表于 2025-4-15 00:12:42 | 显示全部楼层
ANY.LNK 发表于 2025-4-13 18:19
Microsoft:
2台Win11机器都被机器学习杀了

win11的WD和win10的不一样?
ANY.LNK
发表于 2025-4-15 23:03:20 | 显示全部楼层
无声无息 发表于 2025-4-15 00:12
win11的WD和win10的不一样?

机器学习的问题,也有可能
00006666
发表于 2025-4-17 09:31:49 | 显示全部楼层
本帖最后由 00006666 于 2025-4-17 09:37 编辑

360卫士 beta版  未开启核晶

可以拦截注入行为





  1. 时间        操作        说明        次数
  2. 2025-04-17 09:30:45        [已阻止]          远程线程注入        防护 1 次
  3. 详细描述:
  4. 进程:C:\Users\admin\Desktop\StarFly2.0.6.exe
  5. 动作:远程线程注入
  6. 路径:C:\Windows\explorer.exe
  7. 风险文件:C:\Users\admin\Desktop\StarFly2.0.6.exe
  8. 拦截补充描述:程序正在进行远程线程注入,将代码藏匿到其他进程来运行,木马通常以此来隐藏自己的恶意行为。如果您不认识此程序,请阻止。

  9. 防护信息: AD|2, 88|40, 40, -1||
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-9 06:22 , Processed in 0.099096 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表