defense-evasion - 端点防御规避技术
介绍 AMSI 与 ETW 补丁、ScareCrow 载荷生成、自定义加载器、系统调用、LOLBAS 执行和进程注入。
标签
更新于: 2026-10-06该技能可以做什么
- 修改 AMSI 内存
- 修改 ETW 函数
- 生成 ScareCrow 载荷
- 构建自定义 Shellcode 加载器
- 使用直接系统调用
- 通过 LOLBAS 执行
- 注入进程
输入
- Shellcode 二进制文件
- 加密密钥
- 目标域名
- 注入进程路径
- 加载器源代码
输出
- 规避检测的载荷二进制文件
- DLL 加载器文件
- 自定义加载器源代码
- 已修改的进程 AMSI 状态
- 已修改的进程 ETW 状态
要求
- Bash 访问权限
- 读取权限
- 写入权限
- Windows 环境
