Продолжим тему, связанную с Python 🐍
Многие из вас, вероятно, слышали или использовали утилиту
LaZagne. Это инструмент для извлечения учетных данных, написанный на Python 🐍.В официальном релизе на GitHub LaZagne собранна с помощью PyInstaller.
Если попытаться запустить его, Windows Defender сразу же отреагирует -
HackTool:Win32/LaZagne и удалит файл ✋ Что можно сделать?)
🔤 первое, что я попробовал - это пересобрать релиз локально
pyinstaller.exe .\Windows\laZagne.py --onefile
После этого детект сменился на
Trojan:Win32/Wacatac.B!ml ✌️ что может свидетельстовать о том, что сигнатура была изменена 😊pyinstaller позволяет упаковать файл с помощью upx
pyinstaller.exe .\Windows\laZagne.py --onefile --upx-dir "C:\\upx-4.2.4-win64\"
но это не помогло обойти ML-движок Defender.
Я также пробовал использовать Nuitka для сборки, но это не дало желаемого результата.
🔤 В итоге всё просто, переименовываем зависимости, где используется
lazagne на что-то другое и со спокойной душой дампим креды 💯#ttp@detectioeasy