红队攻防
近两年免杀技术年鉴
Python免杀技术实录
AD域攻防系列微课程
免杀技术入门基础知识
深入理解CodeQL代审
开源安全项目二开计划
搞懂攻防内存马研究
深入理解SAST代审测试
C2的发展和技术分析
Fastjson姿势技巧集合
武装你的BurpSuite插件篇
CS4.5二开过HR及内扫
小迪安全知识库
-
+
首页
CS4.5二开过HR及内扫
CS4.5二开过HR及内扫
### cs4.5 `可以遐想`师傅去年把cs4.5 beacon源代码公开了,当时保存了一份到本地,想着有空折腾下,写下了记录内容。 ### 本地环境 本次二开我的环境如下: * • windows10 * • Visual Studio 2012 * • IntelliJ IDEA 2023.3.2 ### cobaltstrike客户端 `cobaltstrike.jar`的java层反编译,网上很多文章,我这里就讲下我主要修改的地方。  #### 去除暗桩 有很多处注释或者修改就行  #### 修改默认密钥 修改为多字节密钥  不修改的话,例如微步沙箱可以通过默认密钥获取你的beacon信息,还有网络上各种bot扫描cs配置,给你打上标签,假上线。  ### Beacon修改 公开的源码解压到目录下  #### 编译依赖 使用vs2012编译好如下依赖,在目录下新建lib文件夹 * • LibTomMath * • LibTomCrypt  链接器-常规-附加库目录 选择lib目录  然后选择beacon,成功编译beacon.x64.dll  #### 去除暗桩 这两个方法的返回值都要改为`FALSE`,因为会用 teamserver 端发过来的水印值进行校验,不符合就退出  #### 修改默认密钥  #### 修改bof默认slot槽位 默认为32修改为1024  #### 修改默认Sleepmask 修改原先加密逻辑  #### 替换dll 编译好的dll放在Decode解密文件下,使用命令进行加密  到Encode加密文件夹下复制dll文件  然后通过压缩包或者idea直接替换dll文件到cobaltstrike文件里  #### 上线测试 因为修改原因,只支持导出Raw格式上线  使用导出的.bin文件,生成免杀马  正常上线  ### 内存扫描 火绒内存保护,扫描灵敏度设置为高  点击文件上线,快速扫描进程  未发现风险,正常上线   eset扫描未查杀   Bitdefender使用白影2.0工具挖掘白加黑稳定上线    卡巴斯基内存扫描寄了会查杀,没改彻底有兴趣的可以折腾下,完整源代码加入纷传获取 
xiaodi
2026年5月3日 18:56
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)