银狐 10月
银狐 10 月多组件套餐的完整逆向:从 Inno Setup 投放、UACME 提权与计划任务持久化,到 BYOVD 关杀软、BlindEdr 致盲 EDR 与内核 rootkit 的 SSDT HOOK 隐藏保护。
RECENT NOTES
银狐 10 月多组件套餐的完整逆向:从 Inno Setup 投放、UACME 提权与计划任务持久化,到 BYOVD 关杀软、BlindEdr 致盲 EDR 与内核 rootkit 的 SSDT HOOK 隐藏保护。
分析 Winos 4.0(Gh0st 系变种)木马的加载与执行链:IAT HOOK、反射式 DLL 加载、hash API 解析、Vigenère 变种解密与 TLS 回调下的多阶段 shellcode 执行。
分析 ValleyRAT 木马的完整投放与执行链:PowerShell LNK 钓鱼、白加黑 DLL 加载、RC4 解密 shellcode 与天堂之门跨位数切换,以及反沙箱与 UAC 提权手法。
分析疑似 Storm-0249 通过伪装安全软件的 MSI 安装包投放的多阶段载荷链:DLL 劫持、SIMD 混淆的反射式 DLL 加载与 shellcode 注入,直至解密 C2 回连。
系统梳理 PowerShell 内存加载与 AMSI 原理,汇总多种 AMSI 绕过与免杀手法,以及 PowerLoad3r 加载器的实现与对抗思路。
深度分析 MostereRAT 多阶段攻击框架:UAC 弹窗提权、直接 RPC 持久化、易语言 EPK 载荷执行,以及 TrustedInstaller 提权、WFP 流量阻断 AV/EDR 与 mTLS 远控部署。
LAMEHUG——滥用大模型生成攻击指令的 Python 恶意软件:伪装 PDF 的 PyInstaller 程序内置数百条 Hugging Face 泄露 token,以提示词驱动 Qwen2.5-Coder 实时生成信息收集与文档窃取命令并执行回传。