Skip to content

24. 过时内容警告与替代方案

以下技术/工具在2026年已过时或被防御方重点覆盖,需要使用新替代方案。

24.1 过时技术

过时技术 问题 替代方案
PowerShell直接执行 AMSI/CLM/Script Block Logging全面覆盖 C# inline编译(msbuild) / 直接系统调用 / BOF
传统DLL注入(CreateRemoteThread) EDR对注入行为检测成熟 模块踩踏(Module Stomping) / 映射注入(Map Injection) / 早期APC注入
Meterpreter默认payload 特征被全面标记 自定义Reflective Loader / 独立RAT
硬编码C2 IP 快速被标记封禁 域前置/CDN/LotL C2/社交媒体C2
明文HTTP C2 流量检测全覆盖 TLS 1.3/QUIC/域前置/WebSocket
mimikatz直接执行 EDR重点监控 Pypykatz /间接内存读取/LSASS Shtinkering / PPLFault
psexec横向 日志特征明显(4624 Type 3) WMI / DCOM / WinRM / SCShell(RPC)
传统社工邮件 邮件网关检测成熟 AI个性化邮件/Deepfake语音/QR钓鱼/Device Code
Flash钓鱼 Flash已停止支持 Chrome更新钓鱼/Office更新钓鱼/安全软件激活钓鱼

24.2 需关注的防御演进

Windows Defender演进(2025-2026): - Microsoft Defender for Endpoint: EDR+XDR整合 / 云AI分析 / 自动调查响应 - Microsoft Defender for Identity: AD行为分析 / 横向移动检测 / 凭证攻击检测 - ASR(Attack Surface Reduction)规则: 阻止Office创建进程/阻止凭据窃取/阻止进程注入 - Controlled Folder Access: 防止勒索软件文件加密

EDR检测演进: - 内存扫描频率提升 → Sleep加密成为必须 - ETW-based检测 → ETW Patching成为标准操作 - Kernel Callback → 白驱动致盲/回调修改 - 行为链分析 → 分段/延时操作 - Cloud ML → 多维度关联分析 → 需要更自然的操作模式