GitHub - bluechips-zhao/av-evasion-skills: AV Evasion Skill v5.2 是一套完整的 Shellcode 免杀方案
分类
AI智能 / AI工具
预判分类
网络安全
网站介绍
AV Evasion Skill v5.2 是一套完整的 Shellcode 免杀方案,采用 Indirect Syscall、ETW 补丁、Module Stomping、.text Code Cave、字符串编译期加密、IPv4 混淆、XOR 加密、HeapAlloc 缓冲以及直接函数指针调用等技术,从静态特征、行为轨迹、EDR 感知三个层面绕过主流杀软和 EDR。
备注说明
内嵌 Payload 数据:将 IPv4 数组和密钥直接编译进 Loader,消除
- 减少 IPv4 编译期加密:每个 IPv4 字符串用 XOR 0x5A 加密,二进制中不存在任何明文 IP 地址
密钥栈上解密 + 即时擦除:密钥解密到栈上,使用后
*
AV Evasion Skills
作者:bluechips 版本:V5.2 更新日期:2026-08-10 状态:已通过沙箱验证 一套完整的免杀解决方案,涵盖 Shellcode 处理与 Loader 编写,综合运用 Indirect Syscall、ETW 补丁、Module Stomping、字符串加密、IPv4 混淆等技术,用于绕过主流杀软和 EDR 检测。 > ⚠️ 法律声明:本工具仅用于授权的安全测试、CTF 比赛和渗透评估。严禁用于任何非法用途,使用本工具产生的任何后果由使用者自行承担。 *目录
- 版本演进
- 核心特性
- 项目结构
- 技术架构
- 快速开始
- 使用指南
- 编译说明
- 脚本说明
- 问题排查
- 注意事项
版本演进
| 版本 | 核心思路 | 关键技术 | | -------- | ----------------- | ------------------------------------------ | | v4.1 | 让杀软"看不懂"(行为伪装) | WriteProcessMemory、HeapAlloc、直接函数指针调用 | | v5.0 | 让杀软"看不见"(绕过 Hook) | Indirect Syscall + Halo's Gate、ETW 补丁 | | v5.1 | 让杀软"查不到"(消除特征) | 字符串编译期 XOR 加密、.text Code Cave | | v5.2 | 单文件极简部署 | 内嵌 Payload 数据、IPv4 编译期加密、消除 helper.dll |v5.2 改进(基于沙箱报告)
LoadLibraryA("helper.dll") 调用
NtQuerySystemInformation 内部调用(6→4)
- 单文件部署,无需 helper.dll
SecureZeroMemory 擦除
核心特性
Shellcode 处理
- ✅ Shellcode Patch:同义指令替换,破坏静态特征码
- ✅ XOR 加密:自定义密钥,加密后数据与随机数据不可区分
- ✅ IPv4 地址混淆:将 Shellcode 伪装成 IPv4 地址数组,无字节序问题
Loader 免杀技术
- ✅ Indirect Syscall:跳转到 ntdll 中的 syscall;ret 指令,绕过用户态 Hook
- ✅ Halo's Gate:处理被 Hook 的 Nt\* 函数,从邻近存根推算 SSN
- ✅ ETW 补丁:通过 Indirect Syscall 致盲 EDR 事件收集
- ✅ .text Code Cave:利用自身 .text 段 padding 存放 syscall stub,零额外可执行内存
- ✅ Module Stomping:覆写合法微软签名 DLL 的
.text段作为执行内存 - ✅ 字符串编译期加密:所有敏感字符串 XOR 加密,运行时解密到栈上
- ✅ HeapAlloc 解密缓冲:使用堆分配而非 VirtualAlloc
- ✅ 直接函数指针调用:无 CreateFiber、无回调 API
- ✅ 零反沙箱/零系统指纹:不查 CPU、内存、VM 进程等
- ✅ 手动 IPv4 解析:不用 sscanf,减少 CRT 导入
- ✅ Stub 自清理:执行后恢复 .text padding 原始内容
- ✅ SecureZeroMemory:堆/栈明文即时擦除
- ✅ 单文件部署:无需 helper.dll,一个 exe 即可
- ✅ 无窗口静默:-mwindows 编译为 GUI 程序
项目结构
av-evasion-skills/
├── README.md # 项目说明文档
├── SKILL.md # Skill 技术文档
└── scripts/
├── shellcode-patch.py # Shellcode Patch 工具
├── shellcode-encrypt.py # Shellcode XOR 加密工具
├── shellcode-obfuscate-ipv4.py # IPv4 混淆工具
├── genembeddata.py # 内嵌数据生成脚本
├── loader_v5.c # Loader 主源码
├── payloaddata.h # 加密数据头文件(由 genembed_data.py 生成)
└── tcpwindowsamd64.bin # 示例 Shellcode
*
技术架构
1. Shellcode 处理流程
``` 原始 Shellcode │ ▼ ┌─────────────────┐ ...
获取时间
2026-08-14T00:48:01+00:00
本网址已被浏览 56 次
关键词
免杀
Shellcode
EDR绕过
Indirect Syscall
ETW补丁
小标签
免杀
Shellcode
EDR绕过
红队工具
暂无截图,待自动生成。
暂无评论,快来抢沙发吧!
