Приветствую всех! Сегодня я вам покажу инструмент, который обфусцирует шелл команду.
Под шелл командой я подразумеваю команды типа:
Начнем установку данного инструмента. Написан он на powershell-е.
Скачиваем
Если вы на Windows и у вас отключено выполнение ps скриптов давайте включим это.
Запустите powershell от админа.
Пишем
Все, теперь мы можем выполнять скрипты.
Переходим в папку где лежит этот скрипт и пишем
Запускаем скрипт
Также важно отметить, что после того как вы сделаете, что вам нужно впишите
Это обратно запретит выполнение скриптов.
Теперь по инструменту.
При успешной загрузке у вас будет так:
Для получение большей информации напишите
Давайте попробуем что-нибудь обфусцировать. Я выбрал
Теперь установим команду:
Я выбрал
И получил результат:
После выполнения этой команды все сработало, я получил вывод arp -a.
Теперь по детектам.
Как видите ни один антивирус не спалил, но thor scanner с вирус тотала определил, что строка обфусцирована
Также больше информации вы можете получить просмотрев это видео:
На этом все, спасибо за внимание.
Под шелл командой я подразумеваю команды типа:
arp -a, dir, ipconfig
и т.дНачнем установку данного инструмента. Написан он на powershell-е.
Скачиваем
https://github.com/danielbohannon/Invoke-DOSfuscation
Если вы на Windows и у вас отключено выполнение ps скриптов давайте включим это.
Запустите powershell от админа.
Пишем
Set-ExecutionPolicy Unrestricted
Все, теперь мы можем выполнять скрипты.
Переходим в папку где лежит этот скрипт и пишем
Import-Module .\Invoke-DOSfuscation.psd1
Запускаем скрипт
Invoke-DOSfuscation
Также важно отметить, что после того как вы сделаете, что вам нужно впишите
Set-ExecutionPolicy Restricted
Это обратно запретит выполнение скриптов.
Теперь по инструменту.
При успешной загрузке у вас будет так:
Для получение большей информации напишите
TUTORIAL
Давайте попробуем что-нибудь обфусцировать. Я выбрал
PAYLOAD
.Теперь установим команду:
SET COMMAND arp -a
Код:
[*] PAYLOAD\FORCODE\1 Basic obfuscation
[*] PAYLOAD\FORCODE\2 Medium obfuscation
[*] PAYLOAD\FORCODE\3 Intense obfuscation
Я выбрал
Basic obfuscation
И получил результат:
Код:
Result:
cmd.exe /V:ON/C"set rc= rp-a&&for %v in (4,1,2,0,3,4,12)do set Oxu=!Oxu!!rc:~%v,
1!&&if %v equ 12 call %Oxu:*Oxu!=%"
После выполнения этой команды все сработало, я получил вывод arp -a.
Теперь по детектам.
Ссылка скрыта от гостей
Как видите ни один антивирус не спалил, но thor scanner с вирус тотала определил, что строка обфусцирована
Ссылка скрыта от гостей
Также больше информации вы можете получить просмотрев это видео:
На этом все, спасибо за внимание.