GitHub - bluechips-zhao/av-evasion-skills: AV Evasion Skill v5.2 是一套完整的 Shellcode 免杀方案
GitHub - bluechips-zhao/av-evasion-skills: AV Evasion Skill v5.2 是一套完整的 Shellcode 免杀方案
分类 AI智能 / AI工具 预判分类 网络安全


网站介绍
AV Evasion Skill v5.2 是一套完整的 Shellcode 免杀方案,采用 Indirect Syscall、ETW 补丁、Module Stomping、.text Code Cave、字符串编译期加密、IPv4 混淆、XOR 加密、HeapAlloc 缓冲以及直接函数指针调用等技术,从静态特征、行为轨迹、EDR 感知三个层面绕过主流杀软和 EDR。
备注说明

AV Evasion Skills

作者:bluechips 版本:V5.2 更新日期:2026-08-10 状态:已通过沙箱验证 一套完整的免杀解决方案,涵盖 Shellcode 处理与 Loader 编写,综合运用 Indirect Syscall、ETW 补丁、Module Stomping、字符串加密、IPv4 混淆等技术,用于绕过主流杀软和 EDR 检测。 > ⚠️ 法律声明:本工具仅用于授权的安全测试、CTF 比赛和渗透评估。严禁用于任何非法用途,使用本工具产生的任何后果由使用者自行承担。 *

目录

  • 版本演进
  • 核心特性
  • 项目结构
  • 技术架构
  • 快速开始
  • 使用指南
  • 编译说明
  • 脚本说明
  • 问题排查
  • 注意事项
*

版本演进

| 版本 | 核心思路 | 关键技术 | | -------- | ----------------- | ------------------------------------------ | | v4.1 | 让杀软"看不懂"(行为伪装) | WriteProcessMemory、HeapAlloc、直接函数指针调用 | | v5.0 | 让杀软"看不见"(绕过 Hook) | Indirect Syscall + Halo's Gate、ETW 补丁 | | v5.1 | 让杀软"查不到"(消除特征) | 字符串编译期 XOR 加密、.text Code Cave | | v5.2 | 单文件极简部署 | 内嵌 Payload 数据、IPv4 编译期加密、消除 helper.dll |

v5.2 改进(基于沙箱报告)

  • 内嵌 Payload 数据:将 IPv4 数组和密钥直接编译进 Loader,消除 LoadLibraryA("helper.dll") 调用
  • - 减少 NtQuerySystemInformation 内部调用(6→4) - 单文件部署,无需 helper.dll
  • IPv4 编译期加密:每个 IPv4 字符串用 XOR 0x5A 加密,二进制中不存在任何明文 IP 地址
  • 密钥栈上解密 + 即时擦除:密钥解密到栈上,使用后 SecureZeroMemory 擦除
  • *

    核心特性

    Shellcode 处理

    • ✅ Shellcode Patch:同义指令替换,破坏静态特征码
    • ✅ XOR 加密:自定义密钥,加密后数据与随机数据不可区分
    • ✅ IPv4 地址混淆:将 Shellcode 伪装成 IPv4 地址数组,无字节序问题

    Loader 免杀技术

    • ✅ Indirect Syscall:跳转到 ntdll 中的 syscall;ret 指令,绕过用户态 Hook
    • ✅ Halo's Gate:处理被 Hook 的 Nt\* 函数,从邻近存根推算 SSN
    • ✅ ETW 补丁:通过 Indirect Syscall 致盲 EDR 事件收集
    • ✅ .text Code Cave:利用自身 .text 段 padding 存放 syscall stub,零额外可执行内存
    • ✅ Module Stomping:覆写合法微软签名 DLL 的 .text 段作为执行内存
    • ✅ 字符串编译期加密:所有敏感字符串 XOR 加密,运行时解密到栈上
    • ✅ HeapAlloc 解密缓冲:使用堆分配而非 VirtualAlloc
    • ✅ 直接函数指针调用:无 CreateFiber、无回调 API
    • ✅ 零反沙箱/零系统指纹:不查 CPU、内存、VM 进程等
    • ✅ 手动 IPv4 解析:不用 sscanf,减少 CRT 导入
    • ✅ Stub 自清理:执行后恢复 .text padding 原始内容
    • ✅ SecureZeroMemory:堆/栈明文即时擦除
    • ✅ 单文件部署:无需 helper.dll,一个 exe 即可
    • ✅ 无窗口静默:-mwindows 编译为 GUI 程序
    *

    项目结构

    av-evasion-skills/
    ├── README.md                          # 项目说明文档
    ├── SKILL.md                           # Skill 技术文档
    └── scripts/
        ├── shellcode-patch.py             # Shellcode Patch 工具
        ├── shellcode-encrypt.py           # Shellcode XOR 加密工具
        ├── shellcode-obfuscate-ipv4.py    # IPv4 混淆工具
        ├── genembeddata.py              # 内嵌数据生成脚本
        ├── loader_v5.c                    # Loader 主源码
        ├── payloaddata.h                 # 加密数据头文件(由 genembed_data.py 生成)
        └── tcpwindowsamd64.bin          # 示例 Shellcode
    *

    技术架构

    1. Shellcode 处理流程

    ``` 原始 Shellcode │ ▼ ┌─────────────────┐ ...
    获取时间 2026-08-14T00:48:01+00:00
    本网址已被浏览 56 次
    关键词 免杀 Shellcode EDR绕过 Indirect Syscall ETW补丁
    小标签 免杀 Shellcode EDR绕过 红队工具
    暂无截图,待自动生成。
    头像
    暂无评论,快来抢沙发吧!