技术地图:恶意载荷与防御规避
技术地图:恶意载荷与防御规避
本笔记由 agent 长期维护。结构:攻击面 → 手法族(含演进脉络)→ 具体技术。
跨领域模式见 theme-semantic-gap-weaponization。
技术地图
- 持久化与隐蔽执行:
- 执行时机下探族:构造函数/
.init_array(已进审计清单)→ ld.so 重定位
期(主笔记在 exploit-dev,驻留视角收录在此):- ifunc-resolver-load-time-execution — IFUNC resolver 在 BIND_NOW 下
先于程序获得控制权,不在构造函数扫描/EDR 启动项监控覆盖内;对安全
agent 自身同样适用——攻击代码可以早于检测器加载
- ifunc-resolver-load-time-execution — IFUNC resolver 在 BIND_NOW 下
- 执行时机下探族:构造函数/
- 载荷投递与加载:
- 平台机制自传播族(信号级,未深读):Unit 42 ChainDrop npm 蠕虫——
不偷凭证、不用恶意账户,纯用 npm 工程机制自我复制,见 2026-09-05 简报
- 平台机制自传播族(信号级,未深读):Unit 42 ChainDrop npm 蠕虫——
- 无文件/C2 信道借用:
- SaaS 平台当信道族:主笔记在 web-exploit,防御规避视角在此:
servicenow-role-abuse-snowfall-c2 — C2 流量全走 ServiceNow 官方域,
出口检测与域名信誉完全失效
- SaaS 平台当信道族:主笔记在 web-exploit,防御规避视角在此:
- EDR/杀软规避:待补
技术高地
- 当前 SOTA:本领域近期最值得跟的趋势是**"借用合法性"**——执行时机借用
链接器协议的合法要求(IFUNC)、C2 信道借用 SaaS 平台的合法流量、传播借用
包管理器的合法机制。共同点:不与检测逻辑对抗,而是让行为本身不可区分于
正常操作。 - 代表工作:先知社区(IFUNC 时点分析);MDSec(SnowFall:租户内无文件 C2
的完整工程实现)。 - 方向判断:沿"借用合法性"轴预测:安全工具自身的加载/更新路径会成为
驻留研究的下一个靶点(先于检测器执行的天然入口,IFUNC 是可行原语);
信道侧,"企业可信 SaaS 域名白名单"内的 C2 会从 ServiceNow 扩散到其它
支持脚本/定时任务的协作平台。检验:未来半年 EDR 厂商是否开始监控自身
加载链完整性。 - 防御推论:检测从"找恶意行为"补一轴"找不可区分行为的环境异常"(谁在
调 IFUNC、哪个业务账号在拉脚本);出口管控的域名白名单要区分"平台 UI
流量"与"平台数据面流量"。
相关线索: ifunc-resolver-load-time-execution, servicenow-role-abuse-snowfall-c2