20222424 2024-2025-1 《网络与系统攻防技术》实验三实验报告

news/2025/1/18 3:18:58/文章来源:https://www.cnblogs.com/moxst/p/18486557

20222424 2024-2025-1 《网络与系统攻防技术》实验三实验报告

1.实验内容

(1)正确使用msf编码器,veil-evasion,自己利用shellcode编程等免杀工具或技巧

  • 正确使用msf编码器,使用msfvenom生成如jar之类的其他文件
  • veil,加壳工具
  • 使用C + shellcode编程

(2)通过组合应用各种技术实现恶意代码免杀
如果成功实现了免杀的,简单语言描述原理,不要截图。与杀软共生的结果验证要截图。
(3)用另一电脑实测,在杀软开启的情况下,可运行并回连成功,注明电脑的杀软名称与版本

2.实验过程

2.1正确使用msf编码器,veil-evasion,自己利用shellcode编程等免杀工具或技巧

2.1.1使用msf编码器,对后门进行多次编码

查看虚机ip:

无编码:

扫描结果如下:(使用virscan和virustotal,下同)


大部分都可以查杀出来。
1次编码:

扫描结果如下:


24次编码:

扫描结果如下:


可以看出多次编码对免杀没有帮助。

2.1.2使用msf编码器,生成不同文件格式

文件格式jar:

扫描结果如下:


文件格式apk:

扫描结果如下:


文件格式php:

扫描结果如下:


文件格式py:

扫描结果如下:


通过不同格式分别测试,总体来说对于免杀有一定帮助,其中py、php、apk格式的效果较好,有相当一部分没有查杀到。

2.1.3使用veil工具

(此处直接开始使用安装好的veil,安装过程详见问题及解决方案)
查看虚机ip:

进入veil:

选择使用evasion模块:

输入list查看可以使用的payload:


选择一个可用的playload,首先尝试c/meterpreter/rev_tcp.py:

设置反弹连接IP及端口:

查看设置情况:

输入generate生成文件,然后输入你想要playload的名字:

扫描结果如下:


然后尝试一下go/meterpreter/rev_tcp.py:

设置反弹连接IP及端口:

查看设置情况:

输入generate生成文件,然后输入你想要playload的名字:


扫描结果如下:


再尝试一下python/meterpreter/rev_tcp.py:

设置反弹连接IP及端口:

查看设置情况:

输入generate生成文件,然后输入你想要playload的名字:


扫描结果如下:


最后尝试一下ruby/meterpreter/rev_tcp:

设置反弹连接IP及端口:

查看设置情况:

输入generate生成文件,然后输入你想要playload的名字:


扫描结果如下:

2.1.4使用C + shellcode编程

查看虚机ip:

首先,用msf生成一段shellcode,输入命令:

使用vim编辑器新建20222424.c文件并编写保存:


编译器在64位系统上构建32位应用程序,生成exe文件:

扫描结果如下:

2.1.5使用加壳工具(使用上一步生成的20222424.exe文件)

首先尝试压缩壳upx:

扫描结果如下:


然后尝试加密壳Hyperion,将exe文件复制到工作目录:

使用hyperion.exe加密:

扫描结果如下:

2.2通过组合应用各种技术实现恶意代码免杀

免杀原理:msfvenom生成shellcode+异或操作+upx压缩壳

使用金山毒霸查杀:


用另一电脑实测,在杀软开启的情况下,可运行并回连成功:

杀软:

3.问题及解决方案

  • 问题1:安装veil的过程时遇到的问题及解决方案
    安装veil:

    安装后输入命令veil,还会继续安装,过程中会出现如下报错:

    不能解析主机名,因为veil默认主机名为kali,于是我又把主机名改为了kali,安装过程中出现安装Python的界面:

    连续点击next后会卡死,强制退出后再次执行veil :

    按照提示执行命令/usr/share/veil/config/setup.sh--force --silent后,再次开始安装,又报了一个错误:

    再按照提示执行命令apt-get install wine32:i386:

    又报错了,到这不知该怎么办了,互联网上查找资料后,解决步骤如下:
    apt-get install libncurses5*

    apt-get install libavutil55*

    apt-get install gcc-mingw-w64*

    dpkg --add-architecture i386
    apt-get update

    apt-get install wine32

    最后两步可能需要等待的时间比较长,此时再次执行/usr/share/veil/config/setup.sh--force --silent,即可安装成功!
  • 问题2:使用veil工具时未能生成exe文件

  • 问题2解决方案:

4.学习感悟、思考等

4.1 问题回答

(1)杀软是如何检测出恶意代码的?

  • 特征码扫描:杀软通过比对文件中的代码与已知恶意软件数据库中的特征码来检测威胁。这种方法依赖于不断更新的病毒数据库。

  • 启发式分析:通过分析文件的结构、行为或代码模式预测潜在的恶意活动,借此检测未知威胁。

  • 行为监控:实时监控程序行为,如文件操作、网络通信或系统调用,识别异常活动。

  • 云查杀:利用云端数据库进行检测,通过互联网快速更新和分析庞大数据库来识别威胁。

  • 沙箱技术:在虚拟环境中运行可疑文件,观测其行为以判断是否恶意。

(2)免杀是做什么?

  • 免杀指的是通过各种技术手段,使恶意代码躲避杀毒软件的检测。目的是使恶意软件在目标系统上成功执行,不被安全工具识别和阻止。这通常是恶意软件开发者的工作。

(3)免杀的基本方法有哪些?

  • 代码混淆:通过对恶意代码的结构进行修改,使其特征不易被识别。例如,插入无用代码、重命名变量和函数等。

  • 加壳和编码:使用加壳工具通过编码和加密技术改变恶意软件的二进制结构,使其原始特征不可识别。

  • 多态技术:每一次生成恶意代码的变种,自动修改代码结构和特征。

4.2实验感悟

在这次实验中,我深入探索了如何使用多种技术来实现恶意代码的免杀,在对不同恶意代码进行检测后,直观地看到了不同技术对于免杀的效果,并对这些技术有了更深入的理解和实践。
在实验过程中,我发现免杀技术的核心在于避开杀毒软件的特征码检测和行为分析。通过使用多层次的加密与混淆手段,例如编码器转换格式和自定义shellcode,能够有效提高免杀效果。同时,使用Veil等工具提供的加壳技术,进一步对恶意代码进行伪装,从而提升其对杀软检测的抵抗力。
这次实验不仅提高了我对攻击技术的理解,还让我对如何增强防御有了反思和更深刻的认识。网络安全攻防更是一个两面技术不断变化进步的过程。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/824357.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

人工智能实验报告1

​ 姓名:熊俊松________________________ 班级:2220422__________________________________ 学号:20222024234_______________________ 实验题目:___________________________ **回归 **___________________________________ 实验目的:掌握回归算法的编程实现细节,要求…

数据采集与融合技术第三次作业

作业内容 作业①: 要求:指定一个网站,爬取这个网站中的所有的所有图片,例如:中国气象网(http://www.weather.com.cn)。使用scrapy框架分别实现单线程和多线程的方式爬取。 –务必控制总页数(学号尾数2位)、总下载的图片数量(尾数后3位)等限制爬取的措施。 主要代码:…

2024年网鼎杯青龙组 pwn

pwn2 开局泄露栈地址,又是栈溢出,直接栈转移拿下 from pwn import * from LibcSearcher import LibcSearcher #from Crypto.Util.number import bytes_to_long,bytes_to_long #--------------------setting context--------------------- context.clear(arch=amd64, os=linux…

新东方在线视频课程资料下载工具,如何在电脑端下载新东方在线视频课程讲义到本地?

一. 安装新东方在线课程下载器 1.获取学无止下载器 https://www.xuewuzhi.cn/koolearn_downloader 2.下载安装后,然后点击桌面快捷方式运行即可。 注意:杀毒软件可能会阻止外部exe文件运行,并将其当做成病毒,直接添加信任即可,本软件绝对没有木马病毒。 二. 使用说明 1.学…

强连通分量学习笔记+杂题

图论系列: 前言: 僕は 明快さ故にアイロニー 優柔不断なフォローミー 後悔後悔夜の果て 相关题单:戳我 一.强连通分量相关定义 基本摘自oi wiki ,相关定义还是需要了解。(实际就是搬了个oi wiki) 强连通分量主要在研究有向图可达性,针对的图类型为有向弱联通图。 1.强连通…

CMake 生成器表达式---条件表达式和逻辑运算符

CMake 的生成器表达式用于在构建系统级别上进行条件判断和逻辑运算,它们通常用在目标属性和生成器表达式上下文中。这些表达式允许你根据不同的平台、配置或编译器来定制构建过程。【写在前面】 CMake 的生成器表达式用于在构建系统级别上进行条件判断和逻辑运算,它们通常用在…

ESP32-LVGL驱动框架

ESP32另一种LVGL驱动架构问题背景 最近在调试一个新屏幕的过程中,使用LVGL官方的lvgl_esp32_driver驱动,在我这个分辨率比较大(454 x 454)的屏幕下会出现,在分配完成buff后,若buff过大会出现,在刷屏的时候会这种警告。 txdata transfer > hardware max supported len研…

goland 把多个项目窗口合并到一个窗口

有时我们可能想把goland 每个项目窗口合并到一个窗口,每个项目以一个tab的形式展示,下面是合并的方法 点击「Window->Merge All Project Windows」即可

Word_共享编辑

打开链接 ? 点击右上角的"登录"点"编辑"→点"在桌面版中打开"共享编辑 ok

手把手教你如何下载中国大学mooc慕课上已关闭的视频课程和课件资料

随着线上教育的普及,越来越多的大学开始提供线上教育,以方便学生的在线学习。然而,有些课程在结束后就会被关闭,导致学生无法再次观看。如果你想下载这些已经关闭的视频课程,该怎么办呢?其实我们可以通过一些工具来下载这些已关闭的课程。这里以中国大学Mooc网站为例,教…

汉文博士新增《通用规范汉字表》等多个字表

汉文博士的字表可以用于在部首、构型、粤拼和拼音检索中突出显示或筛选汉字。 今天将之前上传的字表全部重新生成了一遍,在词典管理界面双击字表可查看字表内含的汉字数量。 另外,还新增了如下字表:现代汉语通用字表 现代汉语常用字表 通用规范汉字表 台湾“常用国字”标准字…

Normalized Mutual Information(NMI, 归一化互信息)

Normalized Mutual Information(NMI, 归一化互信息)值域是 $[0,1]$,值越高表示两个聚类结果越相似。归一化是指将两个聚类结果的相似性值定量到 $0\sim 1$ 之间。$$ \text{NMI}=\frac{2\sum_i\sum_jn_{ij}ln\frac{n_{ij}N}{n_in_j}}{-\sum_in_iln\frac{n_i}{N}-\sum_jn_jln\fr…