Perché RunPE Injection può bypassare il software antivirus?

4

Mi sono informato su RunPe Injection e ho programmato il mio runPE. Proprio al mio primo tentativo, sono stato in grado di nascondere un payload meterpreter dal mio programma antivirus (Avira Antivirus).

Il payload meterpreter viene memorizzato crittografato sul disco rigido e quindi inserito nel processo explorer.exe e decrittografato lì.

Il fatto che il payload meterpreter non possa essere riconosciuto sul disco rigido è dovuto alla crittografia, ma nella RAM il payload non è crittografato. Perché il software antivirus non può rilevare il carico utile durante una scansione della memoria?

Se non sai cosa è un runPE fai clic qui .

    
posta NewInFireFox 03.06.2018 - 21:36
fonte

1 risposta

1

Gli AV possono, e fanno, rilevare malware in memoria con firme e l'iniezione di processo. Prova a eseguire lo stesso attacco contro altri AV e otterrai risultati diversi. Magari caricarlo su Virus Total o Hybrid Analysis e vedere quale AV lo rileva lì?

Per inciso, Avira non è un buon AV, come hai dimostrato, ti consiglio di usare qualcos'altro.

    
risposta data 13.07.2018 - 20:16
fonte

Leggi altre domande sui tag