您现在的位置是:IT资讯 >>正文
NixImports:一款功能强大的.NET代码程序加载工具
IT资讯7人已围观
简介关于NixImportsNixImports是一款功能强大的.NET代码程序加载工具,该工具专为恶意软件研究人员或安全分析专家设计,可以帮助我们对恶意软件或系统安全进行研究和分析。值得一提的是,该工具 ...
关于NixImports
NixImports是款功一款功能强大的.NET代码程序加载工具,该工具专为恶意软件研究人员或安全分析专家设计,大的T代可以帮助我们对恶意软件或系统安全进行研究和分析 。码程值得一提的序加是 ,高防服务器该工具使用了API哈希和动态调用技术来规避静态分析检测。载工
工具运行机制
NixImports使用了HInvoke项目来实现API-Hashing ,款功并能够在运行时动态解析大多数被调用的大的T代函数。为了解析函数,码程HInvoke需要两个哈希,序加即typeHash和methodsHash 。云计算载工这俩哪个哥哈希代表了类型名称和方法全名 ,款功并能够在运行时让HInvoke解析整个mscorlib以找到匹配的大的T代类型和方法。
NixImports另一个有趣的码程特性是 ,它会尽可能去避免调用已知的模板下载序加方法,通过使用内部方法 ,载工我们可以避开一些安全工具使用的基本钩子和监控机制 。
工具下载
由于该工具基于纯C#开发,因此我们首先需要在本地设备上安装并配置好最新版本的Visual Studio工具环境。
接下来 ,服务器租用广大研究人员可以使用下列命令将该项目源码克隆至本地:
复制git clone https://github.com/dr4k0nia/NixImports.git1.然后打开Visual Studio ,将项目导入后进行代码编译后构建即可。
工具使用
当前版本的NixImports仅需要我们提供一个.NET源代码的文件路径 ,即可开始封装和加载任务 :
复制NixImports.exe <filepath>1.此时 ,工具会在当前根目录下自动生成一个名为Loader.exe的新的建站模板可执行程序,这个Loader.exe可执行文件包含了我们编码后的Payload ,以及运行它所需要的其他代码 。
许可证协议
本项目的开发与发布遵循MIT开源许可证协议。
项目地址
NixImports:【GitHub传送门】
参考资料
https://dr4k0nia.github.io/posts/NixImports-a-NET-loader-using-HInvoke/
https://gist.github.com/dr4k0nia/813087cee2875f5f82e37c8a731b80b0
https://dr4k0nia.github.io/posts/NixImports-a-NET-loader-using-HInvoke/#tips-for-defenders
https://github.com/dr4k0nia/yara-rules/blob/main/dotnet/msil_mal_niximports_loader.yar
本文作者 :Alpha_h4ck ,免费模板 转载请注明来自FreeBuf.COM
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/600a699393.html
相关文章
臭名昭著的 FIN7 网络犯罪团伙”卷土重来“
IT资讯Bleeping Computer 网站披露,上个月,出于经济动机的网络犯罪集团 FIN7 再次浮出水面,微软威胁研究人员将其与在受害者网络上部署 Clop 勒索软件有效载荷的攻击活动联系起来。微软安 ...
【IT资讯】
阅读更多惠普主机安装系统教程(轻松学会如何在惠普主机上安装操作系统)
IT资讯在今天的科技时代,电脑已成为人们生活中不可或缺的一部分。然而,有时我们需要更换或重装操作系统,尤其是对于惠普主机用户来说,安装系统可能会有一些困难和问题。本文将详细介绍如何在惠普主机上安装操作系统的步 ...
【IT资讯】
阅读更多以PE安装版系统安装教程(详细步骤图文教程,轻松搞定系统安装)
IT资讯在电脑使用过程中,有时候我们可能需要重新安装操作系统。而使用PE安装版系统可以方便快捷地完成操作系统的安装。本文将为大家介绍使用PE安装版系统进行安装的详细步骤,帮助读者快速搞定系统安装。一、准备工作 ...
【IT资讯】
阅读更多