首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >反病毒规避测试:使用VM和AVs测试有效载荷检测

反病毒规避测试:使用VM和AVs测试有效载荷检测
EN

Security用户
提问于 2017-12-26 02:12:43
回答 3查看 1.1K关注 0票数 6

使用一个像面纱或hyperion这样的工具来逃避AV,因为它增加了检测率(并且/或得到了一些特别的注意),所以不建议上传到病毒总数。我的理解是,如果你上传到病毒总数,你的有效载荷/它的签名很有可能最终会出现在AV数据库中。

尽管如此,如果您不知道您需要回避什么AV,那么是否应该执行以下操作:

  • 购买一个订阅,比如说,x最流行的AVs。
  • 将它们安装在VM中
  • 更新,以便他们有最新的数据库
  • 关闭任何网络连接(因此无法报告有效负载)
  • 扫描我们的有效载荷

( 1)这会阻止有效载荷最终进入AV DB /被检测到吗?

( 2)是否有更好的方法来做到这一点?我知道病毒总数允许你检查哈希,但必须有其他启发式的AVs使用。

3)如果没有,是否有人制造了一个VM或工具来这样做?

谢谢。

EN

回答 3

Security用户

回答已采纳

发布于 2017-12-28 12:39:44

经过一番研究,我相信我已经找到答案了。我可能需要澄清我的问题,但在一个坚果壳,我想要做的是:我想要能够测试我的有效载荷在尽可能多的反病毒引擎/数据库。通常情况下,我会用病毒总数来做这件事,但我被告知,如果你上传一个样本,我的有效载荷就会被检测到。换句话说,上传到VT的示例得到了一些“特别关注”,因此大多数工具都不鼓励用户上传。

我的解决方案是用包含各种反病毒软件的VM扫描我的样本/有效载荷。在我的搜索中,我找到了一个工具,就是这样做的。也就是说,它是一个开放源码病毒道达尔,我作为一个用户保留完全控制。

见见恶毒。Malice的工作方式是将含有各种AVs的码头集装箱纺成。其中大多数都是免费的,但您也可以为付费订阅的AVs提供产品密钥。这正是我要找的。现在我可以运行像malice scan sketchy.exe这样的命令,它将扫描默认的AV引擎。虽然没有病毒总数那么完整,但这绝对是足够好的。真的是一个很酷的项目,我希望它能继续下去积极开发。

虽然这确实回答了我的问题,但可能有人知道一个更好的解决方案,所以我至少要等几天才能接受我自己的答案。

正如@atdre所提到的,还有许多其他这样的工具。Opswat.com/解决方案/多重扫描irma.quarkslab.com/overview.html github.com/PlagueScanner/PlagueScanergithub.com/joxeankoret/multiav herdprotect.com

票数 1
EN

Security用户

发布于 2017-12-27 20:39:32

测试有效负载检测的方法有很多,包括将有效负载的变化上载到VirusTotal的方法。

如果您想上传到VirusTotal,可以考虑使用重作者来稍微改变您正在做的事情(并提供这些变体)。

如果您正在寻找更高级的有效载荷,请查看此资源-- https://github.com/nccgroup/Winpayloads --或我对上述问题的评论中提到的那些资源。

票数 0
EN

Security用户

发布于 2017-12-29 23:37:55

为了完成以上的回答并添加更多的资源,我还将建议使用yara规则。有许多工具,如洛基,使用yara规则检测多种恶意软件。他们有一大串来自著名反病毒和一些定制病毒的签名。除了这个工具之外,我通常建议使用yara规则来计算恶意文件。

对于不同类型的分析,您可以在本地设置一个布谷鸟沙盒,或者直接使用他们的在线平台。

我的一般建议是查找、设置或创建一些能够在本地运行的工具(vms、脚本、容器等),这样您就可以确定它们的操作以及它们不会发送数据、公开工件的事实。

狩猎愉快!

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/176121

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档