文章总结: 文档披露了恶意软件家族rapuncel利用微软签名的alinubx.sys内核驱动,通过修改文件名和重新提交微软硬件兼容性签名,绕过易受攻击驱动阻止列表,单线程终止145个AV/EDR进程,包括Defender、CrowdStrike等。攻击链通过SEO投毒仿冒GitHub仓库分发,利用vsdbg.exeDLL侧加载提权至System,最终窃取浏览器凭据、加密货币钱包等数据。建议部署应用控制策略并监控vsdbg.exe异常加载。
综合评分: 85
文章分类: 恶意软件,免杀,红队,漏洞分析,应急响应
借微软亲笔签名杀光你的安全软件:Rapuncel 让 145 款 AV/EDR 全军覆没
原创
星夜AI安全
星夜AI安全
星夜AI安全
2026年9月20日 10:43
吉林
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
⚠️ 免责声明
本文技术细节仅用于安全研究,请勿用于未授权目标。攻击手法复现需在隔离沙箱中执行,严禁在生产环境复现。
师傅们,2026 年的免杀江湖又变天了。
一家国外厂商 LastPass 联合 Delphos Labs 在 2026-09-17 把一个叫 Rapuncel 的家族撕开看,里面藏着一把微软亲手签字的”白刃”——Alinubx.sys。
这把”白刃”装在 C:\Windows\System32\drivers\nvfsflt64.sys,挂着个叫 NvFsFilter 的服务名(伪装成 NVIDIA 组件),单线程顺序 kill 145 个硬编码的 AV/EDR 进程名,最后让 Defender / Falcon / Sense 都闭眼。
最狠的是:VirusTotal 72 个引擎扫它,0 检测。 微软的「易受攻击驱动阻止列表」里也查不到——因为它走的是「白签名链」。
🌈
一句话总结:这不杀 EDR、不拦 EDR、不断 EDR,它只是借一个「亲妈签字」的儿子,把整层防御清了场。
一、这是什么?三个数字认识 Rapuncel
- 0:VirusTotal 72 引擎扫描结果,0 检测
- 145:Alinubx.sys 内置硬编码 AV/EDR 进程名清单
- 40+:仿冒软件品牌(LastPass Authenticator / 1Password / Bitwarden / Notion / Discord 等)
| 维度 | 数据 |
| — | — |
| 披露时间 | 2026-09-17 |
| 披露方 | LastPass TIME + Delphos Labs |
| 活动时间 | 2026-08-13 起(持续投递) |
| 投递手法 | SEO 投毒的 GitHub 仿冒仓库(仿冒 40+ 品牌) |
| 主载荷 | Rapuncel 信息窃取程序 + Alinubx.sys 内核驱动 |
| C2 出口 | 2.26.126[.]50 原始 TCP 承载 HTTP |
| 归属 | LastPass 评估 Rapuncel 为 BoryptGrab 变种(中等置信度) |
| 签名 | 微软 Windows Hardware Compatibility Publisher 链 |
师傅们注意:这是 2026 年免杀圈的「奇景」——攻击者不需要再挖 0day,不再用反射调用,不再写 ROP 链。
他们只需要拿一个公开 LOLDrivers 列名的驱动,换个文件名 + 重新过 Hardware Compatibility Publisher——新 hash 直接绕开微软的阻止列表。
🌈
金句:签名不等于安全,签名等于”这玩意儿走过 Microsoft 的认证流程”。至于它是不是坏人,没人管。
二、为什么这个技术如此重要
2.1 在野数据:不是样本,是「规模分发」
LastPass 团队自 2026-08-13 起持续观察到这个活动。最关键的证据不是「杀软被杀」,而是「攻击者已经把投递工业化」:
- SEO 投毒:40+ 仿冒品牌通过 SEO 优化把仿冒 GitHub 仓库推到 Google / Bing 搜索顶部
- 膨胀 ZIP:所有投递 ZIP 体积被填充至 127~148 MB,直接绕过邮件网关和沙箱的体积限制扫描
- Cloudflare 跳转链:从 GitHub 页面到载荷服务器之间插入多层跳转
- 零信任利用:仿冒组织页面无公开成员、仅含 1 个仓库(极小化暴露面)
2.2 为什么”换个文件名”就能骗过阻止列表?
微软的「易受攻击驱动阻止列表」机制是基于 文件 hash 的白名单黑名单。Alinubx.sys 的真实原型是 CcProtect.sys——河南大凤软件(Henan Dafeng Software Co., Ltd.)的 CnCrypt 磁盘加密产品的进程保护驱动。
| 属性 | CcProtect.sys(原始) | Alinubx.sys(变种) |
| — | — | — |
| 提交者 | Henan Dafeng Software | Henan Dafeng Software |
| 产品名 | CnCrypt | CnCrypt |
| 版本号 | 1.32 | 1.32 |
| 文件名 | CcProtect.sys | Alinubx.sys |
| 落盘名 | 同上 | nvfsflt64.sys (伪装 NVIDIA) |
| 服务名 | CcProtect | NvFsFilter |
| Microsoft HLK 签名 | 有 | 有(重新提交) |
| LOLDrivers 列名 | ✅ | ❌(hash 不在旧列表里) |
文件名改一下,hash 就变。Microsoft 阻止列表的 hash 是「上一代」的,新 hash 永远不在。
🌈
金句:白名单认证看的是”是不是走过流程”,黑名单看的是”是不是见过这张脸”。换张脸就能两边都过。
2.3 BYOVD 进化四代对比
| 代次 | 技术 | 微软阻止列表 | PPL 保护 | 难度 |
| — | — | — | — | — |
| 第一代 | 经典 BYOVD(直接用公开 LOLDrivers) | ✅ 命中 | ✅ 不绕 | 低 |
| 第二代 | 改 PE 数字签名但不改文件名 | ✅ 命中 | ✅ 不绕 | 中 |
| 第三代 | 直接 syscall + AMSI patch | N/A | N/A | 高 |
| 第四代(这次) | 改文件名 + 重走 Hardware Compatibility Publisher | ❌ 失效 | ❌ 失效 | 低 |
三、技术原理解析(核心 3 步)
3.1 第 1 步:vsdbg.exe DLL 侧加载获得 SYSTEM
攻击者不用新的漏洞,他们「借」微软 Visual Studio CoreCLR Debugger。
# 合法宿主被复用
合法文件: vsdbg.exe(Microsoft 签名)
同目录放恶意 DLL: vsdbg.dll
加载机制: Windows 同目录 DLL 搜索顺序优先
结果: 恶意代码在合法进程上下文内执行,签名检查通过
UAC 绕过走的是多条叠加链路(LastPass 没有公开所有细节,但披露说”multiple UAC elevation techniques”),最终拿到 SYSTEM。
🌈
金句:免杀最高境界不是写新代码,是复用这个”已经被人签过字的代码”。
3.2 第 2 步:Alinubx.sys 内核态终止 145 个进程(核心技术)
这是整条链的「杀手锏」。它的工作原理是调用 ObOpenObjectByPointer 时传入 AccessMode=KernelMode:
// 简化示意:Alinubx.sys 终止目标进程
NTSTATUS KillAvEdrProcess(PEPROCESS target) {
HANDLE hProcess = NULL;
NTSTATUS status;
// 关键:用 KernelMode 打开,跳过 SeAccessCheck
status = ObOpenObjectByPointer(
target,
OBJ_KERNEL_HANDLE, // 关键:句柄来自内核
NULL,
PROCESS_TERMINATE, // 终止权限
*PsProcessType,
KernelMode, // 关键:内核态访问模式
&hProcess
);
if (NT_SUCCESS(status)) {
// 现在可以终止 PPL 进程了
ZwTerminateProcess(hProcess, 0);
ZwClose(hProcess);
}
return status;
}
// 145 进程名清单(部分示例)
static const char* targets[] = {
"MsMpEng.exe", // Defender
"csfalconservice.exe",// CrowdStrike Falcon
"cb.exe", // Carbon Black
"CylanceSvc.exe", // Cylance
"PsesExec.exe", // Palo Alto Traps
"sentinelagent.exe", // SentinelOne
// ... 等等 140 个
};
为什么 PPL 失效? Protected Process Light 的保护机制依赖「用户态打开进程时必经 SeAccessCheck 拒绝」。当请求本身来自内核态(KernelMode),这条访问检查根本不参与判定。PPL 在调用路径上被整体跳过,受保护进程与普通进程在终止操作面前没有区别。
🌈
金句:PPL 不是盾牌,是大门。Alinubx.sys 不敲门,它从门缝里伸手进来关灯。
3.3 第 3 步:先清场,再窃密
Alinubx.sys 启动后,service worker 在后台静默运行。一旦检测到任何 AV/EDR 进程重启,就立刻再次 kill。
Rapuncel 本身只做数据收集:
| 数据类别 | 数量 / 范围 |
| — | — |
| 浏览器凭据 | 25 款浏览器 (Chrome / Edge / Firefox / Brave / Opera 等) |
| 加密货币钱包 | 30 款 (MetaMask、Phantom、TronLink 等) |
| 即时通讯 | Discord / Steam / Telegram 会话凭据 |
| 系统凭证 | Windows Credential Manager 全部内容 |
| 文档 | 文件名含 password/seed/wallet/recovery |
| 截屏 | 所有显示器全屏截图 |
| 系统信息 | 详细系统指纹 |
绕过 Chrome App-Bound Encryption:Rapuncel 不是破解密钥,而是注入辅助 DLL 进 Chrome 进程,再调用自身的 Elevation Service。加密密钥只在该应用上下文内可用——Rapuncel 注入加提权恰好绕开了这一前提。
数据通过 原始 TCP + HTTP 外传到 2.26.126[.]50,压缩后上传。
四、实战应用场景
4.1 完整投递链(5 步)
搜索"LastPass Authenticator"
↓
Google 搜索结果顶部仿冒 GitHub 仓库
↓
点击"GET LASTPASS AUTHENTICATOR"按钮
↓
多次 Cloudflare 跳转链
↓
载荷服务器下发 ZIP(127~148 MB)
↓
解压 → 运行 vsdbg.exe → DLL 侧加载 → 多重 UAC → SYSTEM
↓
部署 nvfsflt64.sys(Alinubx.sys 内核驱动)+ 注册 NvFsFilter 服务
↓
内核态 kill 145 个 AV/EDR 进程
↓
Rapuncel 主程序静默收集 → 原始 TCP 承载上传到 2.26.126[.]50
↓
重启后 Windows 服务再次激活,先手杀软 → 继续窃密
4.2 对应杀软的绕过效果
| 杀软 / EDR | 默认 PPL | Alinubx.sys 内核态 | 结果 |
| — | — | — | — |
| Microsoft Defender | ✅ | ✅ 绕过 | ❌ 被 kill |
| CrowdStrike Falcon | ✅ | ✅ 绕过 | ❌ 被 kill |
| SentinelOne | ✅ | ✅ 绕过 | ❌ 被 kill |
| Palo Alto Cortex XDR | ✅ | ✅ 绕过 | ❌ 被 kill |
| Trend Micro Apex One | ✅ | ✅ 绕过 | ❌ 被 kill |
| Sophos Intercept X | ✅ | ✅ 绕过 | ❌ 被 kill |
| Bitdefender GravityZone | ✅ | ✅ 绕过 | ❌ 被 kill |
注:以上基于 LastPass 公开的 145 进程名清单的覆盖范围;个别版本可能未在硬编码名单内。
4.3 检测端盲区分析
| 防御层 | 状态 | 盲区 |
| — | — | — |
| VirusTotal 静态扫描 | ❌ 失效 | 微软签名 + 0 检测 |
| Microsoft HLK 阻止列表 | ❌ 失效 | hash 不在旧列表 |
| PPL 用户态访问检查 | ❌ 失效 | 内核态跳过 |
| Windows Defender HVCI | ⚠️ 部分有效 | 配置不严时也失效 |
| Smart App Control | ⚠️ 部分有效 | 已运行的合法签名工具 |
| 应用控制(AppLocker / WDAC) | ✅ 唯一拦截点 | 部署得当可拦 |
🌈
金句:五道防线四道瞎,唯一有效防线不在 AV/EDR 那层,在”管理员提前配的策略”那层。
五、防御对抗建议
5.1 厂商侧检测规则(Sysmon + Sigma)
# Sigma:vsdbg.exe 加载未签名同目录 DLL
title: '可疑 vsdbg.exe DLL 侧加载(Rapuncel IoC)'
status: experimental
logsource:
product: windows
category: process_create
detection:
selection:
Image|endswith:
- '\vsdbg.exe'
ParentImage|endswith:
- '\explorer.exe'
- '\winlogon.exe'
condition: selection
level: high
# Sigma:可疑 nvfsflt64.sys 内核驱动加载
title: '可疑 nvfsflt64.sys 内核驱动加载(Rapuncel/Alinubx IoC)'
status: experimental
logsource:
product: windows
category: driver_load
detection:
selection:
ImageLoaded|endswith: '\nvfsflt64.sys'
Signed: 'true' # 注意:签名有效反而异常
condition: selection
level: high
# Sigma:内核态进程终止 142 次以上(异常 PPL 终止)
title: '内核态 PPL 进程终止事件(Rapuncel/Alinubx IoC)'
status: experimental
logsource:
product: windows
category: process_access
detection:
selection:
CallTrace|contains: 'nvfsflt64.sys'
GrantedAccess|contains: '0x1' # PROCESS_TERMINATE
condition: selection | count() > 10
timeframe: 5m
level: critical
5.2 用户侧缓解措施(按优先级)
| 优先级 | 措施 | 说明 |
| — | — | — |
| P0 | 禁止从 GitHub 搜索结果下载安装包 | 强制走官网/官方包管理器 |
| P0 | 配置 AppLocker / WDAC 白名单 | 阻止 non-NVIDIA 路径的 nvfsflt64.sys 加载 |
| P0 | 关闭 SmartScreen 自动安装 | 防仿冒页面骗过 SmartScreen 提示 |
| P1 | 部署 Microsoft HVCI + Credential Guard | 加固内核态访问检查边界 |
| P1 | 路由器/DNS 层封禁 yingciyuan.cn 类仿冒域 | 在投递前拦截 |
| P1 | 监控 Administrator failed to log in: Username too long 类异常日志 | 反向触发 |
| P2 | 删除 nvfsflt64.sys 路径的隐式加载权限 | 通过 Group Policy 限定驱动路径 |
| P2 | 每 24 小时跑一次 LOLDrivers hash 比对 | 离线更新本地 IOC |
5.3 失陷后应急响应清单
- 立即断网:不要给攻击者重连的机会
- 拔硬盘离线分析:用干净的 WinPE 启动,扫描
C:\Windows\System32\drivers\nvfsflt64.sys - 删除
NvFsFilter服务 + 文件:sc delete NvFsFilter+ 手动删nvfsflt64.sys - 杀掉残留 Rapuncel:通过 PID + 启动项双重确认
- 全盘 Chromium 浏览器 App-Bound Encryption 主密钥重置
- 全员凭据轮换:浏览器、Discord、Steam、Telegram、加密钱包
- 溯源 7 天日志:是否有过 vsdbg.exe 启动 + nvfsflt64.sys 加载
六、技术延伸阅读
6.1 关键链接
- BleepingComputer 报道:Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer[1]
- LastPass 官方报告(9-17 公开)[2]
- BoryptGrab 历史样本[3]
- LOLDrivers:CcProtect.sys 条目[4]
6.2 关联技术研究
- Hardware Compatibility Publisher 重提交流程:微软的 HLK 认证,攻击者只需要把 CcProtect.sys 改个文件名 + 重新打包签名
- BYOVD 进化史:从 2021 BYOVD 工具集,到 2024 学签 signed driver,到现在 2026 重新认证
- Google App-Bound Encryption 绕过:注入 + Elevation Service 的思路被多个家族复用
- SEO 投毒 GitHub:LastPass TIME 2025-09 已经警告过仿冒 macOS 用户,本次是 Windows 复发
6.3 反向思考:为什么这类攻击会越来越多?
白签名认证(Microsoft HLK)= 信任根
↓
攻击者重提交流程简单(只需要改文件名)
↓
新 hash = 旧阻止列表失效
↓
微软审核侧重"流程合规"而非"行为分析"
↓
Alinubx.sys 这种驱动就源源不断产出来
🌈
金句:当黑名单追不上白名单的速度,黑名单就成了摆设。
师傅们,看完觉得有启发,记得三连(点赞 + 在看 + 关注)。免杀这门手艺,看似是攻防对抗,实则是「信任经济」——谁掌握了签名的解释权,谁就掌握了攻防的钥匙。下次有空,我们拆一下微软 HLK 认证流程的攻击面,看看除了改名还能怎么玩。
圈子介绍
现任职于某头部网络安全企业攻防研究部,核心红队成员。2021-2023年间累计参与40+场国家级、行业级攻防实战演练,精通漏洞挖掘、红蓝对抗策略制定、恶意代码分析、内网横向渗透及应急响应等技术领域。在多次大型演练中,主导突破多个高防护目标网络,曾获”最佳攻击手””突出贡献个人”等荣誉。
已产出的安全工具及成果包括:
- 多款主流杀软通杀工具(兼容卡巴斯基、诺顿、瑞星、360等终端防护,无感知运行,突破多引擎联合检测)
- XXByPassBehinder v1.1 冰蝎免杀生成器(定制化冰蝎免杀工具,绕过主流终端防护与EDR动态检测,支持自定义载荷)
- 哥斯拉二开免杀定制版(二开优化,深度免杀,突破终端防护与EDR检测,适配多场景植入)
- NeoCS4.9终极版(高级免杀加载工具,强化载荷注入与进程劫持,适配多系统版本,无兼容问题)
- WinDump_免杀版(浏览器凭证窃取工具,支持Chrome/Edge/Firefox等主流浏览器,一键提取敏感数据,免杀过防护)_
- _DumpBrowser_V1_免杀版(浏览器凭证窃取工具,专攻浏览器密码、Cookie、历史记录提取,免杀性能拉满)
- fscan二开版(二开优化内网扫描工具,增强指纹精度、弱口令爆破与结果标准化输出,适配复杂内网)
- RingQ加载器二开版(二开优化免杀加载器,支持Shellcode内存执行,绕过各类终端防护与EDR检测)
- 多款免杀Webshell集合(覆盖PHP/JSP/ASPX,过主流WAF与终端防护,适配不同Web场景)
- 免杀360专属加载器(支持Shellcode内存执行,针对性绕过360全系防护检测,无感知运行)
- 一键Kill 火绒 defender 工具 HDKiller(包含源码)
- win11 一键kill 360工具 InjectKill(包含源码)
- win11 一键kill defender工具win11_df-killer(包含源码)
- 免杀火绒6.0内存防护加载器BypassMemLoader
- 单文件过360 免杀loader exe_bypass_360
- 单文件过火绒 df 免杀loader exe_bypass_df(包含源码)
- LNK钓鱼文件生成工具V1.0
- EXE捆绑启动器 v2.0
- 火绒6内存免杀加载器bypasshr6
- 火绒一键Kill专杀工具HRKiller
- Ring3 内存免杀工具Ring3bypasshr.exe
- win11 一键kill 360工具 Kill360_V2
- win11 一键kill 360工具 Kill360_V3.1
- win11 一键kill 360工具 Kill360_V4
- bypassEDR_hashdump_V1 bypass EDR 导出hash工具
后续将不断更新到内部圈子中 欢迎加入圈子
引用链接
[1]BleepingComputer 报道:Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer: https://www.bleepingcomputer.com/news/security/fake-lastpass-authenticator-github-repos-push-new-rapuncel-infostealer/
[2]LastPass 官方报告(9-17 公开): https://blog.lastpass.com/2026/09/threat-intel-one-kit-forty-companies.html
[3]BoryptGrab 历史样本: https://github.com/external-references/boryptgrab
[4]LOLDrivers:CcProtect.sys 条目: https://www.loldrivers.io/drivers/c80b7b91-c7af-4774-a1c5-7b0c5f48b3c4/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星夜AI安全 星夜AI安全
星夜AI安全《借微软亲笔签名杀光你的安全软件:Rapuncel 让 145 款 AV/EDR 全军覆没》