• Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Статья Прячем свой грязный код от АнтиВирусов

ОбхАВ.png

(МЕГА-СУПЕР-КРУТО-ХАЦКЕРСКАЯ привъюшка :) )
Приветствие читателе форума, и просто гостей, которым мы рады :3
В этой статье я опишу способ использования инструмент под названием SigThief. Он разрывает подпись из файла PE, и добавляет его в другой, исправив таблицу сертификатов для подписания файла. Суть в том что эта подпись, будет пересоздана инструментом, не действительная(фальшивая), это и есть секрет скрытия файла от АВ.

Что такое, подпись PE, читай тут:


Приступим: качаем с гита, заходим в папку, и проверяем "все ли на месте":
Код:
git clone https://github.com/secretsquirrel/SigThief
cd SigThief
ls -l
Снимок экрана от 2017-09-29 20-21-56.png

Можно почитать, README, запускаем скрипт, и смотрим хелп:
Код:
python sigthief.py --help
Снимок экрана от 2017-09-29 20-24-47.png


1. Проверяем Есть ли водпись в .ехе файле(немножко пришлось повозиться чтоб найти файл с сигнатурой, с Фш выташила :) ):
Код:
python sigthief.py -i '/opt/SigThief/Ruiner.exe' -- нету подписей
python sigthief.py -i '/media/root/UUI/11/Приложения/AGF3DPrinterDriver.exe' -- есть подпись
Снимок экрана от 2017-09-29 22-44-47.png


Примечание: Можно все файлы копировать в папку и запускать напрямую(. /pruebas/+файл), и не вводить путь к файлу. Или перетаскивать файлы в консоль, как это делала я :)

2. Сохранения подписи:
Код:
python sigthief.py -i '[место_к_файлу]/[имя_файла].exe' -r
Снимок экрана от 2017-09-29 23-07-56.png


3. Использовать разорванную подпись:
Код:
python sigthief.py -s [место_к_файлу]/[имя_файла].exe_sig -t [файл_цель].exe
Снимок экрана от 2017-09-29 23-22-43.png


4.Удалять подпись:
Действительно интересные результаты, может помочь вам найти AVs, которые ценят подписи больше чем функциона кода
Код:
python sigthief.py -i [место_к_файлу]/[имя_файла].exe -T


5. Создания файла с чужой подписью:
Код:
python sigthief.py -i '/opt/SigThief/url_pe.exe' -t '/opt/SigThief/Ruiner.exe' -o /tmp/url_pe_virus.exe

Очень важно! Сохранять только в /tmp/

Использовала бекдор от TheFatRat, сначала до апгрейда и после ( , и )

Спасибо за внимание, услышемся.

 
I

IioS

да-да, уже заметил и исправил...да и вообще, непонятно, что меня дернуло в .rb пихать сигнатуру))
Я вас тогда не правильно поняла! В чистом коде (тот что еще не откомпилирован в выполняемый файл (ехе) ) нельзя сменить сигнатуру. И еще: Данный метод не рекомендуется использовать в одиночку, о чем уже писали ранние.
 
L

lynx00y

Я вас тогда не правильно поняла! В чистом коде (тот что еще не откомпилирован в выполняемый файл (ехе) ) нельзя сменить сигнатуру. И еще: Данный метод не рекомендуется использовать в одиночку, о чем уже писали ранние.
да я это все у себя на виртуалке кручу просто)
 
C

Changer431

Мат запрещен на codeby
*** опять линукс. что-то на винде бы показали
 
Последнее редактирование модератором:

Tihon49

Green Team
06.01.2018
193
120
BIT
0
*** опять линукс. что-то на винде бы показали
По винде полно информации на Ютюбе. Там же обзоры на программы. Только вот при скачивании получаешь, как правило, что-то ещё в придачу. ;)
Советую присоединяться к секте поклонников пингвина (ну или попугая).
 
  • Нравится
Реакции: nikos

blacksert

Member
02.11.2019
7
0
BIT
0
Не поймУ, как можно сигнатуру с чужого софта впилить в свой если там как минимум по чексумме идет сверка?
 

blacksert

Member
02.11.2019
7
0
BIT
0
Уменьшить вероятность обнаружения. Почитай как действуют антивирусы, поймешь.
Ну подписал сертом, паленые сигнатуры остались, эвристика по поведению так же отрабатывает, какие именно защиты обходит такой метод подмены сертификата и каким образом?

Пока только флуд и отсутствие компетенции наблюдаю в топике. Я уже задал вопрос в первом своем посте, поэтому не вижу смысла дискуссии с человеком, который даже близко не представляет себе ответ. Данный софт бесполезен в качестве обхода АВ.
 

gushmazuko

Red Team
24.03.2017
173
451
BIT
0
Ну подписал сертом, паленые сигнатуры остались, эвристика по поведению так же отрабатывает, какие именно защиты обходит такой метод подмены сертификата и каким образом?

Пока только флуд и отсутствие компетенции наблюдаю в топике. Я уже задал вопрос в первом своем посте, поэтому не вижу смысла дискуссии с человеком, который даже близко не представляет себе ответ. Данный софт бесполезен в качестве обхода АВ.
Тебя не озадачило то что люди с опытом и неким статусом говорят об обратном? И то что они пишут статьи и делают софт под это, должно было ставить под сомнение твою "компетентость".
 

Volka11

New member
08.07.2020
1
0
BIT
0
лучше вирусы передавать через флешку и если уж так то воспользоваться маскировщиком специальным замаскирует от любого антивируса
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!