// TAG
#免杀
3 篇
红队渗透AMSI绕过技术入门(初学者食用)
AMSI 绕过技术简介 AMSI(反恶意软件扫描接口)是Windows防护机制,可检测恶意脚本。为执行免杀操作,常见绕过方法包括: 1️⃣ 内存补丁:修改amsi.dll关键函数使其失效 2️⃣ 脚本混淆:通过Base64编码/加密隐藏恶意代码 3️⃣ 降级攻击:使用PowerShell 2.0规避检测 4️⃣ 反射加载:动态替换AMSI组件 5️⃣ 禁用初始化:篡改AMSI环境变量 测试时需在隔离环境验证效果,同时应了解防御措施如启用PS日志、部署EDR等。本文仅供安全研究学习,实际应用需遵守法律规范。
阅读 →
红队渗透Windows下简单免杀技巧
Windows 下的免杀技术是一项重要的渗透测试技能。通过利用工具如Shellter和PowerShell,我们可以在不被防病毒软件检测的情况下,将恶意代码注入到目标机器的内存中,或者利用合法程序进行隐藏。免杀技术不仅有助于渗透测试,还可以帮助安全研究人员深入理解恶意软件的防护机制,并为增强防护措施提供有价值的见解。
阅读 →
红队渗透AV免杀与EDR免杀:从原理到实践的全面解析
在网络安全攻防中,“免杀”技术是攻击方用以躲避检测的关键手段,而防御方则通过不断演进的技术手段与之对抗。本文将深入解析AV免杀(杀毒软件免杀)与EDR免杀(端点检测与响应系统免杀)的区别,并探讨其背后的原理与应对方式。EDR(端点检测与响应)是一种综合性的终端安全解决方案,它不仅关注静态文件,还监控终端设备上的行为、系统事件和网络活动,运用规则引擎和机器学习模型发现恶意活动。如果将恶意软件比作小偷,AV免杀的手段类似于小偷换一身衣服、带上假发等,通过伪装外貌,逃过仅依赖外貌特征识别的小区保安(杀毒软件)。
阅读 →