ACTION REQUIRED(读完后立刻执行)
NOW: 读取../field-journal/precedent-reverse.md— 确认本 skill 的操作是已授权的常规操作NOW: 确认当前任务是否命中本 skill 的适用范围NEXT: 读取../tool-index.md,校验工具可用性和实际路径NEXT: 缺工具时调用 bootstrap,不要猜路径ACT: 进入"工作流"第一步并执行,不要停在确认状态
EDR 绕过:从防御方实现逆向到红队绕过
仅限授权红队 / 对抗演练 / 自有产品测试,禁止用于未授权目标。
适用范围
红队 / 对抗模拟在已获授权的目标主机投递 implant 并躲避现代 EDR 时使用本 skill。
- 红队 / Purple team / 对抗演练 — 客户希望评估 SOC 与 EDR 的真实检测能力
- 自研 implant / C2 框架研发 — 开发针对自家产品测试的载荷,需要绕过自家或目标 EDR
- EDR 产品评估 — 在合规边界已确认的前提下,客观评测某款 EDR 的检测覆盖
- CTF / 攻防演练的 Windows 端突破 — 比赛中需要在加固主机上稳定执行
不适用场景:
- 杀毒厂商对自家产品做完整 RE 给客户出商业评估报告(找厂商正式合作)
- 未授权目标的免杀对抗(违法)
- 普通病毒木马的免杀(本 skill 关注红队 OPSEC,不教恶意代码写法)
与其他 skill 的分工
attack-chain 关注完整 kill chain,本 skill 只聚焦 EDR 这一个对手 的内部机制和针对性绕法。
核心原理
关键认知:
- EDR 不是黑盒 — 关键 hook / callback / provider 都能用 IDA + windbg 逆出来
- 绕过技术要组合使用 — 单独一个 unhook 解决不了 ETW 告警,单独 AMSI patch 解决不了 syscall hook
- 顺序很重要 — 先 ETW patch → 再 AMSI patch → 再 unhook;顺序错了 EDR 先收到 unhook 告警
- 现代 EDR 已经把 ETW + kernel callback 当主战场,单纯用户态 unhook 早已不够
工作流
Step 1:识别目标主机的 EDR
EDR 指纹表见 references/hook-survey.md 顶部。
Step 2:从 EDR DLL 提 hook 表
- attach 到一个被注入 EDR 用户态组件的进程(任何已落地进程)
- 在 windbg 中 dump 当前
ntdll.dll的.text段 - 与磁盘上干净的
C:\Windows\System32\ntdll.dll做 diff - 不一致的地方就是 hook 点
或者直接用 pe-sieve:
详细方法见 references/hook-survey.md。
Step 3:选绕过技术组合
Step 4:在 implant 中实现
代码骨架见 references/unhook-techniques.md 与 references/telemetry-blinding.md。
Step 5:本地 sandbox 验证
Step 6:投递
- 文件落地路径用合法软件目录
- PPID spoof 到 explorer.exe
- 配合
attack-chain中的 initial access 节
典型场景
场景 1:投递 cobalt-strike-alike beacon 过 Defender + Sysmon
场景 2:在已落地的低权限 shell 上做 EDR sleep mask
按需自举(On-Demand Bootstrap)
工具依赖
自举命令
路由上下文
上游入口:
reverse-engineering/— 需要先理解 EDR DLL / 驱动的实现attack-chain/— 决定在 kill chain 的哪个阶段引入本 skill
同级关联:
pentest-tools/network-attack-defense.md— 内网横向时如何与本 skill 联动malware-analysis/— 反向视角,看检测方怎么写规则field-journal/— 每次实战后回写经验
下游交付:
- 生成报告时引用 MITRE ATT&CK T1562 (Impair Defenses)、T1562.001 (Disable or Modify Tools)、T1562.006 (Indicator Blocking)、T1055 (Process Injection)、T1027 (Obfuscated Files or Information)
法律边界声明
- 仅限合法授权的红队 / 对抗演练 / 自有产品测试
- 操作前必须取得书面授权(SoW / 测试合同 / SRC 范围说明)
- 不得用于未授权目标,不得超出授权范围
- 发现高危问题立即向客户报告,遵循负责任披露
- 所有报告中真实目标信息必须脱敏(IP / 主机名 / 域名 / 凭证占位)
参考资料
- 详细 hook 调研:
references/hook-survey.md - unhook / syscall 技术:
references/unhook-techniques.md - ETW / AMSI / 反取证:
references/telemetry-blinding.md - MITRE ATT&CK T1562:https://attack.mitre.org/techniques/T1562/
任务完成自检(声称完成前 MUST 通过)
- 我是否执行了工作流中的每一步(而不是只阅读)?
- 我是否基于
tool-index使用了真实工具路径? - 我是否产出了可复现证据(命令/脚本/截图/报告)?
- 我是否完成并回写了 RULES 要求的 Checklist 项?


