UUID免杀更新吗

极客

本文目录导读:

UUID免杀更新吗

  1. 第一层:咱先搞懂,UUID到底是个啥玩意儿?
  2. 第二层:重点来了,UUID免杀需不需要更新?
  3. 第三层:那咱们怎么“更新”才算是真的更新?
  4. 结尾的碎碎念

UUID免杀更新吗?哎,这问题问得我脑壳疼……

哈喽,各位老哥老姐们,我是你们的老朋友,一个在网络安全边缘疯狂试探的“脚本小子”,今天咱们不聊那些高大上的APT攻击,也不扯啥量子加密,就聊聊一个让我昨晚差点失眠的技术细节——UUID免杀更新吗

说真的,当我看到这个问题的时候,我第一反应是:“兄弟,你怕不是刚从某个黑客论坛的角落里爬出来的吧?”(开个玩笑,别打我),但转念一想,这问题问得真挺刁钻的,里面藏着不少门道呢,我决定一拍大腿,起来写下这篇文章,咱们好好掰扯掰扯。

先亮个观点吧:UUID本身不带“免杀”属性,它就是个身份证号码,但“UUID免杀”这个技术,它不是一劳永逸的,它需要像咱们手机里的APP一样,时不时就得“更新”一下,哎,说到这儿,是不是觉得有点烦?但事实就是这么残酷。


第一层:咱先搞懂,UUID到底是个啥玩意儿?

哎,刚入行那会儿,我看那些大佬文章,动不动就是“UUID C2 流量”、“UUID 内存加载”,我当时就懵了,这玩意儿不是做数据库主键用的吗?怎么还跟免杀扯上关系了?

其实啊,原理并不玄乎,咱们传统的免杀,是把恶意shellcode加密或者编码,然后塞到一个文本文件或者图片里,但这样太显眼了,流量特征太明显,防火墙一眼就能认出来:“哎,你包里怎么藏了一坨不是人的东西?”

而UUID就是这个“高大上”的载体,你可以把一段恶意的二进制payload,通过特殊算法(比如RSA公钥加密),转换成一串标准格式的UUID字符串(6ba7b812-9dad-11d1-80b4-00c04fd430c8),这玩意儿在系统里到处都是,长得又像普通的数据,看起来人畜无害。

C2服务器下发一个包含这段UUID的响应,目标机器接收后,现去系统里调API(比如UuidFromString),把它还原成二进制,然后直接在内存里执行


第二层:重点来了,UUID免杀需不需要更新?

这里我必须用几个感叹号来加强我的语气!!!需要!绝对需要!甚至比你换内裤的频率还高(好吧,这个比喻有点脏,但意思到了)!

为什么?咱们来模拟一下杀毒软件的内心戏:

  1. 第一版打法:我用了最经典的UuidFromString去解密,然后CreateThread启动,这时候,杀软是懵逼的,诶?这流量怎么这么干净?这指令怎么这么无害?过杀! 我开心得快要飞起,觉得自己就是下一个上衫绘梨衣,哦不,是下一个网络安全天才。

  2. 快乐时光:但这种快乐能持续多久呢?短则一星期,长则一俩月,肯定有安全研究员或者沙箱在盯着这些异常行为,他们会发现:“怎么这个进程的调用栈里,总出现那个熟悉的老API?” 或者说,他们提取了C2的响应数据,发现固定长度的非标UUID。

  3. 被打脸的瞬间:很快,某零日漏洞情报库更新了,特征码直接指向了“进程内存中出现多个连续UUID字符串且伴随解密API调用”,这时候,你的工具就成了行走的五十万,你要是还用老版本的代码去打目标?那纯粹是过年给杀软送KPI去了,老哥,那真的会哭死的。

你看,整个过程就像打游戏,版本一(v1.0)上线,伤害高,技能花样多,但官方(杀软厂商)一看,你小子跳得太欢了,直接砍你一刀(更新查杀规则),你的免杀就失效了,这就变成了高危漏洞


第三层:那咱们怎么“更新”才算是真的更新?

这时候肯定有小伙伴问:那我改一下UUID的前几位,或者换个随机种子,算不算更新?

咳咳,这话一听就是刚出道的萌新说的。 这种程度的修改,在杀软眼里,约等于换了个发型去抢银行,核心特征(行为模式)没变,照样抓你没商量。

真正高质量、需要动态“更新”的秒杀点在于:

  • 更换解密算法:别老盯着UuidFromString了,能不能用UuidFromStringW?或者自己写个函数指针动态调用?
  • 混淆数据流:别干巴巴地直接把UUID放在响应包里,先返回一段图片,再在图片EXIF信息里藏一段随机的偏移量,根据那个偏移量去拼接UUID?这他妈就高级多了。
  • 换掉“中间商”:UUID只是载体,执行段如果是VirtualAlloc + CreateThread,这个组合拳已经被盯死了,咱们能不能换成回调函数执行?或者更高端的,利用Process Hollowing(在白纸进程上画画)?

你明白了吗?所谓的“更新”,不是改个UUID的数字,而是更新整个绕过的战术思想,就像我前阵子帮一个朋友看样本,他还在用去年最火的那个修改ETW(Windows事件追踪)的方式来打转,结果被系统自带的ASR规则防得死死的,我跟他说:“哥,醒醒,2024年了,咱们得学会用‘上帝视角’,看看能不能直接利用系统自带的白名单签名的live脚本去warp zone啊。”


结尾的碎碎念

哎呀,写了这么一大堆,口水都快干了,你问我UUID免杀更新吗?我会说:技术永远在变,杀软也在进化,没有永远免杀的子弹,只有不断充电学习的大脑。

如果你手里还攥着那个基于UUID的旧EXE,听我一句劝,赶紧把它丢到垃圾桶里吧,它就像是过气的网红,虽然曾经火过,但现在也只能在某个不知名的角落吃灰了。

咱们搞这行,拼的不是谁的工具更嚣张,而是比谁对操作系统和数据的理解更深刻,好了,不多说了,我得去看最新的安全动态了,不然明天我的后门就要被人家拿来当教科书案例分析了,那可真是糗大了!

你们觉得呢?有没有最近在搞这块的大佬,愿意在评论区交流一下最新思路的?小弟我洗耳恭听,绝对不给你喷成筛子,哈哈哈!

注:本文仅用于技术讨论与学习,严禁用于非法用途,毕竟,咱们都是有底线的小可爱,对吧?

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]