24. 过时内容警告与替代方案
以下技术/工具在2026年已过时或被防御方重点覆盖,需要使用新替代方案。
24.1 过时技术
| 过时技术 | 问题 | 替代方案 |
|---|---|---|
| PowerShell直接执行 | AMSI/CLM/Script Block Logging全面覆盖 | C# inline编译(msbuild) / 直接系统调用 / BOF |
| 传统DLL注入(CreateRemoteThread) | EDR对注入行为检测成熟 | 模块踩踏(Module Stomping) / 映射注入(Map Injection) / 早期APC注入 |
| Meterpreter默认payload | 特征被全面标记 | 自定义Reflective Loader / 独立RAT |
| 硬编码C2 IP | 快速被标记封禁 | 域前置/CDN/LotL C2/社交媒体C2 |
| 明文HTTP C2 | 流量检测全覆盖 | TLS 1.3/QUIC/域前置/WebSocket |
| mimikatz直接执行 | EDR重点监控 | Pypykatz /间接内存读取/LSASS Shtinkering / PPLFault |
| psexec横向 | 日志特征明显(4624 Type 3) | WMI / DCOM / WinRM / SCShell(RPC) |
| 传统社工邮件 | 邮件网关检测成熟 | AI个性化邮件/Deepfake语音/QR钓鱼/Device Code |
| Flash钓鱼 | Flash已停止支持 | Chrome更新钓鱼/Office更新钓鱼/安全软件激活钓鱼 |
24.2 需关注的防御演进
Windows Defender演进(2025-2026): - Microsoft Defender for Endpoint: EDR+XDR整合 / 云AI分析 / 自动调查响应 - Microsoft Defender for Identity: AD行为分析 / 横向移动检测 / 凭证攻击检测 - ASR(Attack Surface Reduction)规则: 阻止Office创建进程/阻止凭据窃取/阻止进程注入 - Controlled Folder Access: 防止勒索软件文件加密
EDR检测演进: - 内存扫描频率提升 → Sleep加密成为必须 - ETW-based检测 → ETW Patching成为标准操作 - Kernel Callback → 白驱动致盲/回调修改 - 行为链分析 → 分段/延时操作 - Cloud ML → 多维度关联分析 → 需要更自然的操作模式