哎哟喂!AMSI绕过与镜像下载的那些事儿,我的血泪折腾史

兄弟们,姐妹们,大家好呀!今天咱们不聊虚的,就来聊聊我最近这几天,被那个AMSI绕过和镜像下载折腾得死去活来的真实经历,哎,说多了都是泪,但想了想,还是得把这些坑爹的经过写出来,给大伙儿提个醒,省得你们再走我的老路!
先说结论: 这年头,想在红队演练或者对抗恶意软件的时候耍点小聪明,AMSI绕过简直是必修课,而配合上镜像下载,那更是骚操作中的MVP,但尼玛,这其中的水,深得能淹死人!😭
事情是这样的,前几天我接手了个活儿,要测试一套内网环境的安全性,众所周知,现在Windows Defender的AMSI(反恶意软件扫描接口)那叫一个灵敏,稍微有点风吹草动,比如你执行个PowerShell脚本,它立马就能给你拦下来,弹窗提示“检测到恶意内容”,气得我直跺脚!
我寻思着,这不行啊,得想个办法绕过它,我翻遍了各大安全社区的帖子,最后把目光锁定在了AMSI绕过技术上,嘿,你还别说,网上的姿势是真的多,什么内存补丁、注册表修改、甚至是利用.NET反射的,看得我眼花缭乱。
我挑了一个据说最稳定的内存补丁方案,具体原理嘛,大概就是通过修改AMSI相关的DLL(比如amsi.dll)在内存里的关键字节,让它的扫描功能“瞎掉”,操作过程中,我小心翼翼的,生怕一个不小心就把系统搞崩了,当时我心里那个紧张啊,手心全是汗,嘴里还念念叨叨:“大哥大姐们,给个面子,让我过了吧!”🙏
终于,经过一番折腾,当PowerShell窗口里那条测试命令('amsiutils')顺利通过,没有触发任何警报的时候,我激动得差点从椅子上跳起来! 那种感觉,就像是在游戏里丝血反杀了一样,爽到飞起!我赶紧给自己倒了杯咖啡,平复了一下心情。
就是重头戏——镜像下载了。 为啥要搞这个?因为我需要在目标机器上拉取一个体积不小的工具包,直接通过HTTP下载?那不是找死吗?流量特征那么明显,肯定会被安全设备盯上,我决定把工具包伪装成一个合法的镜像文件(比如ISO或者磁盘镜像的某个部分),然后通过WebDAV或者SMB共享的方式,把它“悄悄”地传上去。
这个过程,我现在回想起来,还是觉得有点后怕,我特意找了一台中转机器,把那个工具包分块打包,伪装成系统补丁的样子,然后用一个隐蔽的共享路径发布出去,在目标机器上,我通过刚才已经成功绕过了AMSI的PowerShell会话,执行了一条下载命令,那一刻,我连呼吸都放缓了,眼睛死死盯着进度条。
一秒,两秒……十秒…… 当看到“下载完成”的提示,我长舒了一口气,心里那块大石头终于落地了,那种“偷天换日”的快感,啧啧啧,真的无法用语言形容!🎉
同志们,别高兴得太早!绕过AMSI和镜像下载,只是万里长征的第一步! 后面还有日志清理、痕迹擦除等等一堆烂摊子要收拾,我这次用的AMSI绕过手段,虽然当时管用,但我心里明镜儿似的,杀软厂商的更新速度那可是飞快,说不定今天还能用的姿势,明天就成了“老黄历”,直接被查杀。
我想说的是什么?
第一,工具是死的,思路是活的。 别老指望着靠一套固定的AMSI绕过脚本走天下,你得理解它的原理,这样才能在它失效的时候,快速调整策略,今天用了下补丁,明天可能就得试试混淆或者利用WMI了。
第二,镜像下载真是个宝,但前提是得隐蔽。 别傻乎乎地把东西直接放在web目录下让人家下载,你得学会利用协议特性,比如SMB的命名管道,或者HTTPS的证书校验漏洞(当然这个是违法的,咱们只聊技术)。
第三,也是最重要的,心态!心态!心态! 搞这玩意儿,必须得有耐心,要冷静,遇到被拦截的时候,别慌,先喝口水,分析一下告警日志,看看是哪里出了纰漏,我这次就差点因为一个空格导致命令被识别,气的我差点把键盘给砸了!后来发现是因为编码问题,气的我直拍大腿!😤
好吧,说了这么多,感觉像是在写技术复盘报告,又像是在发牢骚。AMSI绕过和镜像下载,是我在这次测试中觉得最惊险刺激,也最有收获的两个部分,它们就像是一对孪生兄弟,一个负责“撬锁开门”,一个负责“偷运货物”,配合好了,那真是无往不利!
不过最后我得提醒各位一句:技术本身没有对错,但使用技术的目的和场景一定要合法合规! 咱们聊这些,是为了更好地防护和测试,千万可别动歪心思去搞破坏啊!好了,今天的苦水就吐到这里,我得去研究新出的绕过姿势了,不然下次又得被查杀得怀疑人生!回见咯!👋