Skip to content

20. 零信任环境绕过

20.1 Zero Trust Architecture (ZTA) 绕过

ZTNA网关绕过: - 窃取已认证设备证书 → 设备模拟 - Session Token窃取/重放 - 利用信任的SaaS应用作为跳板 - DNS隧道绕过流量策略

Identity-Based攻击: - 凭证窃取 → 身份伪装(合法身份/非法行为) - OAuth滥用 → 应用权限过大 - 条件访问策略绕过(合规设备→非合规设备迁移session)

20.2 XDR/MDR绕过

XDR检测规避: - Living off the Land工具链(完全使用系统自带工具) - 无文件攻击(纯内存执行) - 分段延时操作(降低行为关联度) - 利用合法远程管理工具(TeamViewer/AnyDesk/ScreenConnect) - 反遥测: Patch ETW / WMI Event消费者隐藏