当前位置: 首页 > news >正文

钵钵鸡渗透

  • AMSI

windows defender服务(MsMpEng.exe)调用AMSI,hook 脚本接口,尝试检测已知签名

bypass AMSI 检查最简单的方法是寻找 AMSI 不支持的区域。比如Excel 4.0 版本的宏,由 excel.exe 程序本身解释执行,不由 AMSI hook的 DLL 解释执行。PowerShell 2 解释器也不支持 AMSI。攻击者会尝试强制使用旧版本解释器。

AMSI会规范化字符串(检查已知恶意签名之前将字符串分解成不可分割的字符)需要时间,在规范化之后检测应用签名也会花更长时间。

我们的目的不是永久绕过 AMSI,只需要拖延防御时间,以便完成命令的运行(比如Windows defender无法检测加载器,在运行加解密shellcode后,C2已建立,直接把数据拖出来,这个时候windows defender再告警已经晚了)。

http://www.gsyq.cn/news/62169.html

相关文章:

  • 2025年AI营销公司推荐排行榜
  • 2025年膜结构景观厂商推荐排行榜
  • 完整教程:使用IDEA创建Java项目以及IDEA常用的快捷键
  • 安装Anaconda - 教程
  • 2025年高速珩磨机厂家排名
  • 2025年定制深孔钻镗床供应厂家排行榜单
  • 2025年靠谱的智商青少年少儿训练机构有哪些
  • 九所高校团队入选Alexa社交机器人挑战赛
  • 2025年权威的青少年心性成长训练品牌哪家靠谱
  • From Trial to Deployment:How AWS Leads the Free Cloud Experience in 2025
  • 2025年口碑好的武汉装修整装可信赖榜
  • 2025年实用ai论文工具推荐:助力学术创作效率提升
  • ai论文软件推荐:高效辅助写作的实用工具盘点
  • 办公室翻新公司推荐:专业团队打造高效办公空间
  • ai论文网站推荐:高效工具助力学术创作与研究
  • 2025年知名的九江养老院实用指南榜
  • 降ai率免费工具推荐:提升内容原创性的实用选择
  • Ai元人文构想理论体系——初级阶段愿景
  • 前端纯小白使用AI开发实战:一个免费的在线拼图工具Collaigo
  • PeachPie 1.1.13 发布支持最新PHP 8.5.0
  • 2025年下半年公交候车厅品牌选购终极指南:十大优质供应商推荐
  • 高性能AI股票预测分析报告 - 2025年11月27日 - 06:28:00
  • AI股票预测分析报告 - 2025年11月27日
  • Bazzite:专为游戏打造的即用型操作系统
  • ant-design中a-table前端分页
  • 电源模块厂家哪家好,2025电源模块厂家公司盘点
  • 杭州公司日常保洁哪家好?2025杭州保洁公司精选榜单
  • 2025杭州商务楼保洁公司推荐综合实力榜单
  • 图片云存储-七牛云
  • 彻底搞懂 Raft 算法:为“被理解”而生的分布式共识