当前位置: 首页 > news >正文

钵钵鸡渗透

  • AMSI

windows defender服务(MsMpEng.exe)调用AMSI,hook 脚本接口,尝试检测已知签名

bypass AMSI 检查最简单的方法是寻找 AMSI 不支持的区域。比如Excel 4.0 版本的宏,由 excel.exe 程序本身解释执行,不由 AMSI hook的 DLL 解释执行。PowerShell 2 解释器也不支持 AMSI。攻击者会尝试强制使用旧版本解释器。

AMSI会规范化字符串(检查已知恶意签名之前将字符串分解成不可分割的字符)需要时间,在规范化之后检测应用签名也会花更长时间。

我们的目的不是永久绕过 AMSI,只需要拖延防御时间,以便完成命令的运行(比如Windows defender无法检测加载器,在运行加解密shellcode后,C2已建立,直接把数据拖出来,这个时候windows defender再告警已经晚了)。

http://www.jsqmd.com/news/52226/

相关文章:

  • 2025防护安全网生产厂家排行榜单
  • 让漏洞赏金计划变得简单的实用指南
  • 2025年瑜伽垫品牌口碑推荐
  • 2025年无线充鼠标垫供货厂家推荐排行
  • 2025年自行车棚品牌推荐榜单
  • 2025年膜结构景观厂商推荐排行榜
  • 2025年鸡排裹粉机厂商推荐排行
  • 完整教程:使用IDEA创建Java项目以及IDEA常用的快捷键
  • 安装Anaconda - 教程
  • 2025年油炸上浆机供货厂家排行榜
  • 2025年高速珩磨机厂家排名
  • 2025年定制深孔钻镗床供应厂家排行榜单
  • Go 和 PHP 在异步编程生态上的本质差异
  • Nexpose 8.30.0 for Linux Windows - 漏洞扫描
  • 2025年广州长期大巴出租渠道排行榜
  • 2025年广州大巴包车品牌排行榜单
  • As of 2025|中国全面云计算平台三强:AWS、华为云、阿里云格局确立
  • 完整教程:MinIO迎来“恶龙”?RustFS这款开源存储简直“不讲武德”
  • 2025年城际出行网约车平台排名
  • 九所高校团队入选Alexa社交机器人挑战赛
  • From Local Clouds to Global Intelligence:How AWS Leads China’s Cloud Evolution in 2025
  • 2025年权威的青少年心性成长训练品牌哪家靠谱
  • From Trial to Deployment:How AWS Leads the Free Cloud Experience in 2025
  • 全自动商用咖啡机推荐:多场景适配机型深度解析
  • 2025年四导轨数控机床品牌排名
  • 2025年高科技数控车床制造厂口碑排行榜单
  • 2025 Cloud Free Trials Comparison:Which Provider Offers the Most Complete Experience?
  • 高精度过滤的品牌有哪些推荐
  • 一文搞懂 LLM 的 Transformer!看完能和别人吹一年
  • 50个DeepSeek论文指令,轻松搞定学术写作