免杀对抗

免杀对抗专注于 Windows 端点防护机制的深度逆向与绕过研究,涵盖 AMSI/ETW 拦截、EDR 用户态 Hook 脱钩、Hell's Gate 系列 Syscall 解析、APC/进程空心化注入、BYOVD 内核回调清除、以及商业 AV/EDR 检测盲区挖掘。追踪国内外威胁组织实战手法演进,为红队攻防与蓝队检测规则建设提供一线情报。

2 篇文章
免杀对抗
从云同步到内核盲区:ShieldBreak 免杀

从云同步到内核盲区:ShieldBreak 免杀

ShieldBreak是利用Windows Cloud Files API和CLFS日志机制绕过Defender实时防护的技术方案。核心思路是通过注册云同步提供程序创建占位符,利用对象管理器符号链接重定向扫描路径,并在Defender触发扫描时独占锁定CLFS日志阻断检测,同时通过回调函数动态返回恶意数据。最终产物伪装为WER错误报告文件,规避文件类型检测。该技术适用于Windows 11 25H2及Server 2025环境,需管理员权限执行。

用微软的刀,杀微软的盾:BTR.sys Ring-0 免杀

用微软的刀,杀微软的盾:BTR.sys Ring-0 免杀

本文介绍了Windows Defender内核驱动BTR.sys(Boot Time Removal)的机制及其可被逆向利用的安全风险。该驱动在系统启动阶段的黄金窗口期执行清理任务,具备微软签名、Ring-0权限、跳过服务控制管理器、自带反取证等特性,无需漏洞即可实现内核级文件删除、注册表写入、任意文件移动及持久化。由于操作以System(PID 4)身份执行且位于用户态EDR加载前,传统监控手段难以追溯,Sysmon记录也仅显示系统进程。文章通过实战演示展示了Boot-time和Chain两种模式的免杀利用方式,揭示了当前EDR在该场景下的检测盲区。