怎么免杀木Fofa测

极客

免杀木马与Fofa测绘:我踩过的那些坑,今天全抖给你们听!

哎,兄弟们,干我们这行(指安全测试)的,谁没被“免杀”和“测绘”这两座大山压过?尤其是当“免杀木马”遇上“Fofa测绘”,那真是剪不断理还乱,今天咱就掏心窝子聊聊这个“怎么免杀木Fofa测”的实战心得,别急,听我慢慢唠,全是干货,没有一句废话。

先别急着撸码,你得明白这俩货为啥纠缠不清

说实话,我刚开始接触免杀木马的时候,心里那个傲娇啊,觉得不就是改改特征码,加个壳,混淆下字符串嘛?结果呢?一上线就被杀软按在地上摩擦!后来才明白,真正的难点不在于绕过本地的静态扫描,而在于流量侧和行为侧的检测,特别是当你用了Fofa这种测绘工具去搜索自己的C2(命令控制端)时,那简直是把“底裤”晾在公网上给蓝队看!

Fofa测绘是个啥概念? 说白了,它就是一台超级搜索引擎,专门扫全网IP的端口、协议和指纹,你辛辛苦苦做好的免杀木马,只要一上线,回连的IP和端口特征就可能被Fofa的爬虫逮个正着,你问怎么免杀木Fofa测?核心就是要让你的C2设施在互联网上“隐形”,或者看起来就像个“路人甲”网站。

你说气不气人,我当初不信邪,直接拿一个裸的HTTPS隧道做C2,心想SSL加密总安全了吧?结果Fofa一搜证书序列号,或者通过JA3指纹,直接给我祖宗十八代都挖出来了!那叫一个尴尬,瞬间感觉被全网围观。免杀的第一步,不是改代码,而是藏服务器!

免杀木马怎么躲过Fofa的“火眼金睛”?亲测有效的小花样

好了,不卖惨了,直接上硬菜,针对“怎么免杀木Fofa测”这个核心问题,我总结了一套组合拳,不能说百分百无敌,但至少能让你在公网上没那么“扎眼”。

端口别再“非主流”了,求你了!

有些朋友喜欢用8080、4444、1337这类端口,我的天,这在Fofa眼里就是明晃晃的“快来抓我”小旗子!你想想,正常业务谁用这端口?我后来学乖了,直接开在443或者80,配上TLS证书,至少从端口识别上,你跟普通网站没区别,Fofa用户搜“port:443”,谁会正眼瞧你?躲在大海里才是安全。

证书和指纹,得学会“借壳上市”

这招真的绝了!怎么免杀木马并防止Fofa测绘出你的证书?不要用自己签发的证书!那玩意儿的指纹是唯一的,一抓一个准,聪明的做法是,去申请一个免费的域名证书,或者更狠一点,直接反向代理到某个真实存在的HTTPS网站,这样一来,你的C2在Fofa看来,就是一个拥有合法证书、运行着Nginx或者Apache的“正经”网站,JARM指纹呢?尽力去匹配常见Web服务器的指纹,别让自家特征那么突出。

路径和响应头,戏要演全套

你的木马回连总得有个URL吧?千万别弄个什么“/login”、“/api”这种太突兀的路径,你得想象你是个正常业务,比如一个图片服务,那么你的C2路径就可以是“/images/xxx.jpg”或者“/static/css/xxx.css”。HTTP响应头一定要伪装!该有的“Server: nginx”要有,该返回的404页面也要做得像模像样,我见过最坑的C2,访问根路径直接返回一堆乱码,Fofa一抓一个准,那不就白免杀了吗?

最扯淡的误区:以为代码混淆了就万事大吉

说到这,我得吐槽几句,很多教程教你用各种花里胡哨的混淆器,什么Python打包成exe,什么C#加壳,看着贼高端,但兄弟,对于Fofa测绘来说,你的代码藏在多深都没用,因为它根本不看你代码!它只看你网络上的“长相”。

正确的免杀逻辑应该是“内外兼修”!对外(服务器层面)要做到平平无奇,对内部(木马本体)要绕过杀软的查杀。只修内功(加壳混淆),不修外功(服务器伪装),那就是个跑得贼快但没穿衣服的裸奔狂魔。 这年头,谁还只看特征码啊?行为沙盒、内存扫描、流量关联分析,哪个不是冲着你的“动态行为”去的?

实战复盘:我是如何让C2在Fofa上“隐身”的

说个我之前的案例吧,有一次做红队项目,我花了一晚上做出了一个免杀的Cobalt Strike木马,Shellcode加载方式用的是Callback Hell,自认为天衣无缝,结果呢?第二天一早,甲方爸爸的蓝队直接把C2的IP发出来了,还说“你们这后门跟筛子一样全是洞”,我当时就懵了!

后来一查,问题就出在Fofa测绘上,我的C2监听端口虽然是443,但证书是我自己随便用openssl生成的,在Fofa里搜证书指纹,全网独一份,这不明摆着告诉别人“我是钓鱼的”吗?我的C2根路径返回了一个标准的CS登录页面,那脸蛋儿,Fofa的爬虫一眼就认出来了。

痛定思痛,我怎么改的?我把C2迁移到了一个闲置的VPS上,前面套了一层CDN,又用Nginx反代到了我的个人博客(那个博客纯静态,没有任何后台),证书用了Let‘s Encrypt的免费证书,再来一次Fofa全端口测绘,好家伙,CTO看到结果都笑了,因为扫出来的就是“一个普通的个人网站”而已,免杀效果?木马本身没怎么大变,但存活时间直接从小时级提升到了周级!

唠点掏心窝的:别把“神秘感”当“安全感”

我想跟各位刚入行的兄弟说句实在话,那些整天吹“绝对免杀”、“永不落地”的,基本都是吹牛不上税,安全对抗永远是此消彼长,“怎么免杀木Fofa测”这个问题的答案永远在变,今天你学会了隐藏证书,明天Fofa可能就更新了算法去抓你的HTTP响应头特征;今天你学会了模仿正常流量,明天沙箱可能就更智能地区分“机械请求”和“人类行为”。

别死记硬背一条路,要学会举一反三,多用Fofa去搜搜你自己的C2,以一个攻击者的视角去审视自己的基础设施,把每一次被发现的经历都当成宝贵的经验,这个过程,真的比单纯的写代码刺激多了!哈哈,今天就先唠到这,我得去盯着我的VPS日志看了,生怕又出幺蛾子!


友情提示: 学习网络安全技术,请务必遵守法律法规,切勿用于非法用途,技术本身没有罪,但使用技术的心,一定要摆正位置。

怎么免杀木Fofa测

如果你想系统学习网络安全知识,交流实战经验,欢迎添加我的QQ:123456789(请备注“学习网安”)。 咱们一起在数字世界里,做个守规矩的侠客!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码