使用一个像面纱或hyperion这样的工具来逃避AV,因为它增加了检测率(并且/或得到了一些特别的注意),所以不建议上传到病毒总数。我的理解是,如果你上传到病毒总数,你的有效载荷/它的签名很有可能最终会出现在AV数据库中。
尽管如此,如果您不知道您需要回避什么AV,那么是否应该执行以下操作:
( 1)这会阻止有效载荷最终进入AV DB /被检测到吗?
( 2)是否有更好的方法来做到这一点?我知道病毒总数允许你检查哈希,但必须有其他启发式的AVs使用。
3)如果没有,是否有人制造了一个VM或工具来这样做?
谢谢。
发布于 2017-12-28 12:39:44
经过一番研究,我相信我已经找到答案了。我可能需要澄清我的问题,但在一个坚果壳,我想要做的是:我想要能够测试我的有效载荷在尽可能多的反病毒引擎/数据库。通常情况下,我会用病毒总数来做这件事,但我被告知,如果你上传一个样本,我的有效载荷就会被检测到。换句话说,上传到VT的示例得到了一些“特别关注”,因此大多数工具都不鼓励用户上传。
我的解决方案是用包含各种反病毒软件的VM扫描我的样本/有效载荷。在我的搜索中,我找到了一个工具,就是这样做的。也就是说,它是一个开放源码病毒道达尔,我作为一个用户保留完全控制。
见见恶毒。Malice的工作方式是将含有各种AVs的码头集装箱纺成。其中大多数都是免费的,但您也可以为付费订阅的AVs提供产品密钥。这正是我要找的。现在我可以运行像malice scan sketchy.exe这样的命令,它将扫描默认的AV引擎。虽然没有病毒总数那么完整,但这绝对是足够好的。真的是一个很酷的项目,我希望它能继续下去积极开发。
虽然这确实回答了我的问题,但可能有人知道一个更好的解决方案,所以我至少要等几天才能接受我自己的答案。
正如@atdre所提到的,还有许多其他这样的工具。Opswat.com/解决方案/多重扫描irma.quarkslab.com/overview.html github.com/PlagueScanner/PlagueScanergithub.com/joxeankoret/multiav herdprotect.com
发布于 2017-12-27 20:39:32
测试有效负载检测的方法有很多,包括将有效负载的变化上载到VirusTotal的方法。
如果您想上传到VirusTotal,可以考虑使用重作者来稍微改变您正在做的事情(并提供这些变体)。
如果您正在寻找更高级的有效载荷,请查看此资源-- https://github.com/nccgroup/Winpayloads --或我对上述问题的评论中提到的那些资源。
https://security.stackexchange.com/questions/176121
复制相似问题