使用 veil 或 hyperion 之类的工具来逃避 AV 进行渗透测试,不建议上传到病毒总数,因为它会增加检测率(和/或得到一些特别关注)。我的理解是,如果您上传到 Virus Total,您的有效负载 / 它的签名很有可能最终会出现在 AV 数据库中。
也就是说,如果您不知道需要逃避什么 AV,那么执行以下操作是否合适:
购买订阅说,x 最流行的 AV
将它们安装在虚拟机中
更新,以便他们拥有最新的数据库
关闭任何网络连接(因此它无法报告有效负载)
扫描我们的有效载荷
1) 这会阻止有效载荷进入 AV DB/被检测到吗?
2)有没有更好的方法来做到这一点?我知道 Virus Total 允许您检查哈希值,但 AV 必须使用其他启发式方法。
3)如果没有,是否有人制作了虚拟机或工具来执行此操作?
谢谢你。