实战绕过火绒后门植入

极客

一场与“小狮子”的攻防拉锯战

兄弟们,姐妹们,今天咱们不聊虚的,来点真刀真枪的干货!我估摸着不少做红队、搞渗透测试的朋友,都跟火绒这个“小狮子”打过交道,说真的,这玩意儿在国内终端安全这块,查杀能力确实有两把刷子,尤其是那个网络防护和勒索诱捕,有时候真能把人逼疯,嘿嘿,今天我要讲的,就是怎么在实战中,一步步绕过火绒的监控,把后门给他种下去,整个过程那叫一个心惊肉跳,但成功了也真他娘的爽!

实战绕过火绒后门植入

开头先别急着装逼,咱们得聊聊“规则”这回事

你们有没有发现,火绒不像某些大厂那样喜欢堆AI模型,它更像个老学究,死板但有效,它的强项是“规则驱动”,特别是那个“自定义规则”和“系统加固”,你要是直接扔个exe上去,这跟自杀没区别,那怎么办呢?我的思路是——既然它讲规则,那咱们也得“讲理”

第一步,信息收集,我拿到目标机器权限后(前置拿权这里不多说,不然水太深),先摸清它装了火绒的哪个版本,是不是最新版的病毒库,这一步极其重要!因为老版本的一些绕过姿势在补丁后可能就失效了,我当时那台机器,火绒版本是5.0.x,还算比较新,但并不是最新,这给了我一丝丝侥幸心理,因为我知道,某些特定类型的白加黑,火绒的拦截率并不是百分之百

实战开始:白加黑里的“偷梁换柱”

咱也别整那些花里胡哨的,直接上最经典的——利用数字签名可信软件进行DLL劫持,别笑,老套归老套,有效就行!火绒对DLL劫持的监控,重点盯的是系统目录和启动项,我得找个“身家清白”的软件,当时我瞄准了目标机上一个很常见的办公软件,比如某WPS,或者播放器,总之是带有正规签名的。

我先把一个我们自己写的恶意DLL,伪装成那个软件目录下缺失的一个功能模块,这步需要点耐心,你得先分析它加载了哪些DLL,哪个是它默认路径不存在的,我当时用火绒剑(自带的,哈哈)看了一下,找到了一个不怎么起眼的插件DLL。

我的操作流程是这样的:

  1. 把那款软件目录下的那个DLL备份(其实是删了,留后路)。
  2. 把我们的恶意DLL文件改名为那个名字,扔进去。
  3. 紧接着,最关键的一步——执行软件启动命令。

为什么说关键?因为火绒会查“启动时加载的模块是否可信”,由于主程序是正规签名,火绒会默认放行主程序,但加载的子模块,它也会查,我的策略是:不让我们的恶意DLL第一时间做坏事,那个恶意DLL里,我只放了一个加载器,它啥也不干,就正常返回,让主程序跑起来,火绒一看,这DLL好像没啥恶意行为,就放过了,这时候,主程序是完了,但我的“寄生虫”也进去了。

情绪爆发点:心跳加速的那几秒钟

哎呦我去,兄弟们,你们知道当我双击启动那个办公软件的时候,心里有多紧张吗?感觉那几秒钟比过了一年还长!屏幕右下角那个小火绒图标,就像个裁判盯着你,当时我手心全是汗,眼睛死死盯着任务管理器里的进程,看到软件正常弹出来了,火绒也没弹窗,我长舒了一口气:“尼玛,这算是过了第一关了”。

这仅仅是个开始!DLL进去了不假,但一重启或者一结束进程,这玩意儿就没效果了,这对持久化来说是致命的。

持久化较量:计划任务里的“障眼法”

这时候,火绒的“防护中心”里的“系统加固”绝对会把计划任务、开机启动项这些地方给盯死,我要是老老实实去注册表RUN键或者创建计划任务,估计还没执行,拦截的弹窗就差点把我脸打肿

我的做法是利用WinRM或WMI的订阅机制,这是个惯用伎俩,火绒对于WMI事件订阅的排查力度,个人感觉比对计划任务的力度要弱不少,我通过命令行,把恶意DLL的路径写进一个WMI事件消费器里,当特定时间(比如系统空闲)触发时,就会拉起来。

这招确实骚,但风险也大,因为火绒对于任何可疑的WMI持久化,如果是通过标准协议来搞的,还是会有记录,我这里用的改良版:把WMI的创建代码,放到一个合法的VB脚本里,然后诱惑用户(或者利用别的漏洞)去点击那个VBS脚本,脚本里加入了大量的无效代码和延迟函数,跟真的业务脚本搅合在一起。

火绒查这个脚本的时候,因为前半段都是关于清理垃圾的无害操作,它就判定为低风险,哪怕最后一行触发了WMI创建,因为上下文连贯,它也就睁一只眼闭一只眼了,看到这里,想必你们也懂了吧?绕过火绒,不在于你的技术多高明,而在于你有多懂它的怀疑阈值,我把“像业务”三个字发挥到了极致。

尾段收尾:擦干净屁股,别留线索

后门植入成功了,但这还没完。安全产品最可怕的不是杀毒,是审计日志,我赶紧把刚才那个替换掉的系统日志、火绒的信任区记录都给处理了一下,该删的删,该覆盖的覆盖,顺便,我给火绒的“病毒查杀”设置里,加了一个针对我们后门目录的“排除项”,这一步是借着执行业务操作时,误打误撞添加上去的,看起来就像是用户自己设置的,根本不起眼。

我重新启动了下系统,看着那个小狮子图标正常加载,桌面一切正常,我这才彻底放下心来。这不仅仅是一次技术的博弈,更是一场心理战

写在最后的心里话

说真的,兄弟们,写完这篇实战复盘,我后背都凉飕飕的,火绒很强硬,但只要是人写的规则,就一定有盲区,今天我们聊的,虽然是实战绕过火绒后门植入,但我并非鼓励大家去干坏事,作为一名安全从业者,我深知“知攻”才能“善防”。

我把这些过程写出来,是希望用蓝队的兄弟能看到攻击者的视角,知道你们防御的哪些点是被人利用的。如果你是企业网管,请务必检查一下你终端上的软件目录是否有缺失的DLL文件,再查查WMI过滤器,看看是不是有不该有的订阅。

好了,今天的口水账就记到这里,最近又挖了几个火绒的小特性,下次有空再来跟大伙儿唠嗑,别忘了点赞关注,不然下次我不告诉你们这招的防御方案了!拜拜了您嘞!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]