合集 火绒 下的文章
- 2026-10-08
- /
- 作者: lingxisec
- /
-
二进制安全 & 火绒
- /
- 818 阅读
- /
- 暂无评论
- /
- 全文约 1470 字
- /
一、前言今天就讲讲怎么ring3层致盲火绒吧,这是一个很老的技术,大概22年的时候就有公开文章进行讲解了,不过关它针对的是defend,在我实际测试中依然对火绒有效(2月份的时候就已经发现依然有效了,但是我一直不太想更新,哈哈,因为写东西也比较麻烦,再加上这个其实国内也有很多大佬师傅早就讲过了)。二、背景介绍这个技术大概是首发在elastic的一篇研究文章(https://elastic.github.io/security-research/whitepapers/2022/02/02.sandboxing-antimalware-products-for-fun-and-profit/article/),但是现在的话已经找不到了。现成的项目还能找到代码pwn1sher/KillDefender最早放出来的 PoC,直接对 MsMpEng.exe 调用 OpenProcessToken + AdjustTokenPrivileges + SetTokenInformation ,把令牌权限全部移除并把完整性设为 Untrusted,Defender 会立即“哑巴”。需要 SYSTE
- 2026-10-08
- /
- 作者: 八幡
- /
-
二进制安全 & 火绒 & 360
- /
- 1083 阅读
- /
- 暂无评论
- /
- 全文约 3880 字
- /
一句话摘要:程序崩溃时,Windows 会派专门的"白名单程序"去转储内存用于分析。那我们能不能借这些厂商白名单工具的壳,干一件"不合法"的 lsass 转储?本文用 AI + MCP 快速筛出两个不在 LOLBAS 收录的可信程序(Git for Windows 与企业微信各一个),并在 360 核晶 + 火绒环境下验证通过。附完整思路与防御建议。一、前言:倦怠与契机过去很长一段时间,主播都在实习单位"享受生活"。不得不说,现在的实习公司是真的悠闲,氛围也好——安逸到让主播一度陷入了疲懒状态,躺平了挺久,不太想动笔。说到底是有点"无话可写"。安全圈子里的内容大差不差,翻来覆去总觉得是在搬运别人的东西,写出来没什么增量,自然也就没了动力。不过,疲懒归疲懒,手上的活其实一直没停过。比如主播自研的 Beacon,能稳定绕过哨兵(Sentinel)和 Elastic 的检测——这也算主播为数不多引以为傲的成果了。只是技术学习确实落下了,回头一算,大概有两周没认认真真研究过一篇技术文章了。这次研究的起因,是好兄弟遇到了一个真实场景:需要转储(dump)lsass。主播平时疏于学习、才疏学浅,当
一、内容首先火绒内存查杀 高级设置全部打开首先我们上线一个vshell,观察一下情况我们可以看到 shellcode的生成并不像cobaltstrike那样存在stager和stagerless的选项,只有固定的一个stager。我们申请tcp的监听器的,shellcode进行上线实际测试文件管理操作不会被动态查杀屏幕操作不会被查杀当我们点击交互命令的时候,就会秒删点击非交互式的时候 则会发现执行一个命令过后就会被删除二、简单探测通过上面试验的规则我们应该大概了解了一些情况 执行命令的时候会被删除。那么到底是为什么呢??我们再次研究一下首先关闭火绒(看看马子运行原理),看看这两个交互式和非交互式具体做了什么2.1 交互式我们使用SystemInformer.exe 查看进程属性,发现当启动交互终端的时候创建了一个子进程 winpty-agent.exe 可以发现放在了临时目录下至于这个到底是什么??这个是一个开源的项目,网上也有很多介绍,我就不多赘述了https://github.com/rprichard/winpty关闭终端则这个进程关闭2.2非交互式我们使用非交互式执行命令的时候