文章总结: 本文验证了火绒对LNK文件的查杀机制,发现PDF后缀自解析图标与rundll32调用组合会触发查杀规则,通过改用explorer.exe调用可绕过检测。文章提供了一种免杀思路,但末尾含大量付费圈子推广内容,技术深度有限,需谨慎参考。
综合评分: 55
文章分类: 免杀,红队,渗透测试
最新版火绒下的LNK免杀验证
原创
Hello888
Hello888
安全天书
2026年9月23日 21:26
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
本文所涉及的技术、思路和工具仅用于安全测试和防御研究,切勿将其用于非法入侵或攻击他人系统等目的,一切后果由使用者自行承担!!!
测试环境
事情起因
日常做LNK测试发现,解压后LNK文件直接被火绒落地秒杀,看起来火绒又加新规则了。
如上图,可以看到落地就被秒了,火绒落地秒的情况,多半就是字符串查杀,查杀了lnk中的某部分信息!
目标命令行测试
C:\Windows\System32\rundll32.exe url.dll,FileProtocolHandler "1.exe"
测试验证还是被查杀,直接把url.dll,FileProtocolHandler “1.exe”内容删除,再次测试!
如上图,还是被杀,换个思路:使用正常文件的LNK替换命令行参数,确认下是否命令行参数查杀。
没被查杀,排除目标中的命令行问题,那问题猜测是LNK本身的信息导致被查杀的,修改自动解析PDF图标看看,很大概率是这个问题。
确实是因为改PDF造成的。
(反转)发现组合规则
如上图二进制查看同样是1.pdf,但是没有杀,我把目标改成rundll32呢?
改完就被杀了,那么初步判断是pdf后缀自解析图标+rundll32调用就查杀,看来是用得人太多了呢。
总结绕过
简单粗暴的方法就是不用rundll32了,用其他exe。
C:\Windows\explorer.exe "1.exe"
红蓝偶像练习生小圈子
更多工具思路文章请加入纷传,圈子主要研究方向渗透测试、红蓝对抗、钓鱼手法思路、武器化,红队工具二开与免杀。圈内不定期分享红队技术文章,攻防经验总结以及自研工具与插件,目前圈子已满400人,欢迎各位进圈子交流学习!
圈子目前更新相关技术文章:
* HeavenlyBypassAV内部版工具-轻松免杀各大杀软
-
HeBypassAV内部版Patch免杀工具-轻松绕过杀软EDR
-
Heavenly自动化红队后渗透工具免杀生成器
-
Heavenly白加黑自动化生成免杀工具
-
HeavenlyProtectionCS内部CS插件
-
Heavenly专版Linux免杀工具
-
冰蝎webshell免杀工具
-
哥斯拉webshell免杀工具
-
红队场景下lnk钓鱼Bypass免杀AV
-
Frp免杀隧道工具
-
1day和0dayPOC
-
lnk钓鱼思路视频讲解
-
lnk钓鱼Bypass天擎
-
msi钓鱼
-
chm钓鱼
-
Kill360核晶
-
AV对抗-致盲AV(核晶)
-
捆绑免杀360
-
Kill火绒
-
火绒6.0内存免杀
-
kill-windows Defender
-
Defender分离免杀
-
Defender知识点
-
EDR对抗思路
-
进程注入知识点
-
自启动思路
-
多种维权手法
-
Fscan免杀核晶
-
QVM解决思路
-
红队思路-钓鱼环境下小窗口截屏窃取
-
免杀Todesk/向日葵读取工具
-
渗透测试文章思路
-
内网对抗文章思路
-
还有更多红队工具文章!期待您的加入!!!
往期推荐
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全天书 Hello888
Hello888《最新版火绒下的LNK免杀验证》