【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)


当你的才华

还撑不起你的野心时

那你就应该静下心来学习


目录

0x01 SpookFlare介绍

0x02 安装SpookFlare

0x03 SpookFlare使用说明

0x04 利用SpookFlare生成后门

0x05 SpookFlare小结


                                                                                     免杀能力一览表

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第1张图片

 

0x01 SpookFlare介绍

SpookFlare,2018年开源的工具,目前还在更新,使用了多种方式进行bypass。可直接生成基于Meterpreter、Empire、Koadic等平台的的shellcode,并对代码进行混淆、二次编码、随机填充字符串等,从而达到较好的免杀效果。

 

0x02 安装SpookFlare

安装相对比较简单

先从github上clone到本地

# git clone https://github.com/hlldz/SpookFlare.git

进入SpookFlare目录,安装python依赖库

pip install -r requirements.txt

执行python spookflare.py即可

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第2张图片

 

0x03 SpookFlare使用说明

SpookFlare支持生成4类payload,分别是msf的exe程序(需要自己编译)、msf的ps1脚本(做了免杀混淆)、hta文件、office宏代码。

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第3张图片

SpookFlare对每个payload都进行了代码混淆处理,基本都加入了随机代码来保证免杀效果能好一些。

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第4张图片

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第5张图片

感兴趣的可以查看SpookFlare/lib目录下的响应加密处理文件。

 

0x04 利用SpookFlare生成后门

还是以生成msf的payload为例进行测试

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第6张图片

使用info命令,可查看配置参数,Required值为yes的说明需要配置

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第7张图片

配置IP、端口、系统架构(x86或x64)、使用协议(仅支持http和https)

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第8张图片

使用generate命令生成

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第9张图片

生成的c#文件

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第10张图片

需要使用csc.exe编译成exe,命令格式如下

C:\Windows\Microsoft.NET\Framework\v4.0.30319\csc.exe /t:exe /out:test.exe test.cs

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第11张图片

执行后可正常上线

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第12张图片

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第13张图片

打开杀软进行测试,360杀毒可查杀,火绒没有预警。

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第14张图片

virustotal.com上查杀率为16/67,在exe里面能算一般以上了。

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第15张图片

后来试了下SpookFlare生成的powershell和hta、vba脚本,免杀效果还挺不错的。

【免杀篇】远控免杀专题(22)-SpookFlare免杀(VT免杀率16/67)_第16张图片

 

0x05 SpookFlare小结

SpookFlare使用了多种方式进行免杀,exe的免杀可能效果不算太出色,但是对powershell脚本和hta文件等的免杀做的还是不错的,基本静态查杀都能bypass。

SpookFlare目前是2.0版本,不知道什么原因没法直接生成exe文件了,在1.0版本里可以直接生成基于msf的exe文件。

https://github.com/hlldz/SpookFlare/releases这里可以下载到1.0版本。

 

参考链接:

官方github:https://github.com/hlldz/SpookFlare

HTA Loader for Koadic:    https://youtu.be/6OyZuyIbRLU

 


虽然我们生活在阴沟里,但依然有人仰望星空!


 

你可能感兴趣的:(免杀篇)