合集 360 下的文章

LOLBins-:借崩溃转储白名单程序,绕过-360-核晶-和火绒拿下-lsass

一句话摘要:程序崩溃时,Windows 会派专门的"白名单程序"去转储内存用于分析。那我们能不能借这些厂商白名单工具的壳,干一件"不合法"的 lsass 转储?本文用 AI + MCP 快速筛出两个不在 LOLBAS 收录的可信程序(Git for Windows 与企业微信各一个),并在 360 核晶 + 火绒环境下验证通过。附完整思路与防御建议。一、前言:倦怠与契机过去很长一段时间,主播都在实习单位"享受生活"。不得不说,现在的实习公司是真的悠闲,氛围也好——安逸到让主播一度陷入了疲懒状态,躺平了挺久,不太想动笔。说到底是有点"无话可写"。安全圈子里的内容大差不差,翻来覆去总觉得是在搬运别人的东西,写出来没什么增量,自然也就没了动力。不过,疲懒归疲懒,手上的活其实一直没停过。比如主播自研的 Beacon,能稳定绕过哨兵(Sentinel)和 Elastic 的检测——这也算主播为数不多引以为傲的成果了。只是技术学习确实落下了,回头一算,大概有两周没认认真真研究过一篇技术文章了。这次研究的起因,是好兄弟遇到了一个真实场景:需要转储(dump)lsass。主播平时疏于学习、才疏学浅,当

目录

目录