文章总结: 文档探讨了针对最新版火绒杀毒软件的钓鱼免杀技术,重点分析了文件名规则检测与LNK快捷方式路径检测的绕过方法。针对双扩展名触发告警的问题,建议使用长文件名或LNK执行;针对LNK路径中包含特定字符串触发查杀的问题,建议规避特定路径。文末推广了一个付费红队技术圈子,分享了多种免杀工具与内网对抗资源。
综合评分: 48
文章分类: 免杀,红队,软文广告
【红队思路】最新版火绒下钓鱼免杀思路
原创
Hello888
Hello888
安全天书
2026年3月17日 14:25
广西
0x01 声明
本文所涉及的技术、思路和工具仅用于安全测试和防御研究,切勿将其用于非法入侵或攻击他人系统等目的,一切后果由使用者自行承担!!!
测试时间:
0x02 文件名规则检测
文档扩展名欺骗规则检测到双扩展名而且存在pdf.exe,当explorer或cmd常见进程去启动执行会触发告警!
绕过方法:
1、不使用双扩展名:长文件名或者长空格。
2、使用LNK去执行,就用不到双扩展名了。
0x03 LNK路径规则检测
LNK文件上传到火绒环境立马报毒查杀,说明静态信息存在规则检测。经过测试发现LNK命令中出现路径__MACOSX就报毒!
C:\Windows\System32\rundll32.exe url.dll,FileProtocolHandler “.__MACOSX\ssssss.exe”
绕过方法:
规避路径__MACOSX,使用别的路径即可。
如下修改保存没有问题:
0x04 红蓝偶像练习生小圈子
更多工具思路文章请加入纷传,圈子主要研究方向渗透测试、红蓝对抗、钓鱼手法思路、武器化,红队工具二开与免杀。圈内不定期分享红队技术文章,攻防经验总结以及自研工具与插件,目前圈子已满300人,欢迎各位进圈子交流学习!****
**圈子目前更新相关技术文章:
* HeavenlyBypassAV内部版工具-轻松免杀各大杀软
-
Heavenly白加黑自动化生成免杀工具
-
HeavenlyProtectionCS内部CS插件
-
冰蝎webshell免杀工具
-
哥斯拉webshell免杀工具
-
红队场景下lnk钓鱼Bypass免杀AV
-
Frp免杀隧道工具
-
1day和0dayPOC
-
lnk钓鱼思路视频讲解
-
lnk钓鱼Bypass天擎
-
msi钓鱼
-
chm钓鱼
-
Kill360核晶
-
AV对抗-致盲AV(核晶)
-
捆绑免杀360
-
Kill火绒
-
火绒6.0内存免杀
-
kill-windows Defender
-
Defender分离免杀
-
Defender知识点
-
EDR对抗思路
-
进程注入知识点
-
自启动思路
-
多种维权手法
-
Fscan免杀核晶
-
QVM解决思路
-
红队思路-钓鱼环境下小窗口截屏窃取
-
免杀Todesk/向日葵读取工具
-
渗透测试文章思路
-
内网对抗文章思路
-
还有更多红队工具文章!期待您的加入!!!**
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全天书 Hello888
Hello888《【红队思路】最新版火绒下钓鱼免杀思路》