文章总结: 该文档介绍了一个基于ClaudeCode的多Agent自动化免杀工程化方案,包含研究、Loader生成、Evasion集成和C2免杀四个Agent,通过知识库管理和技能调用实现自动化生成免杀Loader,涉及API混淆、字符串混淆、内存规避等技术,并提供安装指南、项目架构和核心命令。该方案涉及恶意软件开发,存在法律风险。
综合评分: 10
文章分类: 恶意软件,免杀
被GitHub删了3次的项目:AI驱动的自动化免杀工程化方案
原创
菜狗
菜狗
只会看监控的实习生
2026年9月30日 16:29
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
项目概述
| Agent | 功能 | Skill |
| — | — | — |
| research-agent | 搜索 GitHub 技术,分析代码模式,更新知识库 | research |
| loadergen-agent | 从 Loader 知识库组合组件,生成 Loader | loader_generate |
| evasion-agent | 将 Evasion 技术集成到现有 Loader | evasion_integrate |
| c2-evasion-agent | 分析 C2 框架源码,查找检测规则,修改源码免杀 | c2_evasion |
环境要求
| 依赖 | 版本要求 | 用途 |
| — | — | — |
| Python | 3.8+ | 知识库管理脚本 |
| MinGW-w64 | 最新版 | 编译 Windows 可执行文件 |
| GitHub CLI (gh) | 2.0+ | 搜索 GitHub 仓库和代码 |
| Claude Code | 最新版 | 主框架 |
安装指南
# 使用 winget 安装
winget install Python.Python.3.12
# 或从官网下载
# https://www.python.org/downloads/
- 安装 MinGW-w64(交叉编译器)
# 使用 winget 安装
winget install MSYS2.MSYS2
# 安装后,在 MSYS2 终端中运行:
pacman -S mingw-w64-x86_64-gcc
# 添加到 PATH(PowerShell 管理员)
$env:PATH += ";C:\msys64\mingw64\bin"
# 永久添加
[Environment]::SetEnvironmentVariable("PATH", $env:PATH + ";C:\msys64\mingw64\bin", "User")
# 验证安装
x86_64-w64-mingw32-gcc --version
- 安装 GitHub CLI
# 使用 winget 安装
winget install GitHub.cli
# 登录 GitHub
gh auth login
# 验证安装
gh --version
gh auth status
- 安装 Claude Code
# 使用 npm 安装(需要 Node.js)
npm install -g @anthropic-ai/claude-code
# 或使用官方安装器
# https://github.com/anthropics/claude-code
# 验证安装
claude --version
Linux/macOS 安装
# Ubuntu/Debian
sudo apt update
sudo apt install python3 python3-pip mingw-w64 gh
# macOS(Homebrew)
brew install python mingw-w64 gh
# 安装 Claude Code
npm install -g @anthropic-ai/claude-code
# 登录 GitHub
gh auth login
方法一:项目目录方式(推荐)
# 进入项目目录
cd "D:\Dev\Agent\LoaderSubAgents\LoaderSub Agents"
# 启动 Claude Code
claude
方法二:CLAUDE.md 全局配置
# Windows
notepad %USERPROFILE%\.claude\CLAUDE.md
# Linux/macOS
nano ~/.claude/CLAUDE.md
项目架构
evasion-agent-teams/
├── .claude-plugin/
│ └── plugin.json
├── agents/
│ ├── research-agent.md # 研究技术
│ ├── loadergen-agent.md # 生成 Loader
│ ├── evasion-agent.md # 集成 Evasion
│ └── c2-evasion-agent.md # C2 免杀
├── skills/
│ ├── research/
│ │ └── SKILL.md # 搜索分析技能
│ ├── loader_generate/
│ │ └── SKILL.md # Loader 生成技能
│ ├── evasion_integrate/
│ │ └── SKILL.md # Evasion 集成技能
│ └── c2_evasion/
│ └── SKILL.md # C2 免杀技能
├── commands/
│ ├── research.md # /research
│ ├── loader_generate.md # /loader_generate
│ ├── evasion_integrate.md # /evasion_integrate
│ └── c2_evasion.md # /c2_evasion
├── lib/
│ └── knowledge_manager.py # 知识库管理脚本
├── knowledge-base/
│ ├── evasion_techniques.json # Evasion 技术库
│ ├── loader_techniques.json # Loader 组件库
│ └── scenarios.json # 已生成记录
├── samples/
│ └── calc.bin # 测试 Shellcode
├── output/ # 输出目录
└── README.md
核心命令
/research # 交互模式
/research "shellcode loader" # 搜索 Loader
/research "API hashing C++" # 搜索特定技术
Evasion 类型:
| 类型 | 说明 |
| — | — |
| api_obfuscation | API 混淆 |
| string_obfuscation | 字符串混淆 |
| memory_evasion | 内存规避 |
| execution_evasion | 执行规避 |
| anti_analysis | 反分析 |
| amsi_etw_bypass | AMSI/ETW 绕过 |
| unhooking | 脱钩 |
Loader 组件库:
{
"component_library": {
"storage_methods": [...],
"memory_allocators": [...],
"data_copiers": [...],
"executors": [...]
}
}
数据流
用户请求
│
▼
┌─────────────────────────────────────────────────────┐
│ Claude Code 主 Agent │
└─────────────────────────────────────────────────────┘
│
├── /research ─────────────────────────────────────┐
│ │ │
│ ▼ │
│ research-agent │
│ │ │
│ ▼ │
│ 搜索 GitHub → 分析代码 → 写入知识库 │
│ │
├── /loader_generate ──────────────────────────────┤
│ │ │
│ ▼ │
│ loadergen-agent │
│ │ │
│ ▼ │
│ 查询组件库 → 检查 scenarios → 生成 → 测试 → 记录│
│ │
└── /evasion_integrate /path/to/loader.c ──────────┤
│ │
▼ │
evasion-agent │
│ │
▼ │
读取 Loader → 查询 Evasion 库 → 集成 → 测试 │
│
┌──────────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────┐
│ lib/knowledge_manager.py │
│ - JSON CRUD │
└─────────────────────────────────────┘
│
▼
knowledge-base/
快速开始
# 1. 放置测试 Shellcode
# 将 calc.bin 放入 samples/
# 2. 启动 Claude Code
cd "evasion-agent-teams"
claude
# 3. 使用命令
> 搜索 GitHub 上的 shellcode loader 技术
> /loader_generate 5
> /evasion_integrate ./output/loader_001.c --type api_obfuscation
知识库管理
# 查看统计
python lib/knowledge_manager.py stats
# 添加 Evasion 技术
python lib/knowledge_manager.py add-evasion \
--name "API Hashing" \
--type"api_obfuscation" \
--description "通过哈希值动态解析 API" \
--apis "LoadLibrary,GetProcAddress" \
--complexity "medium"
# 添加 Loader 组件
python lib/knowledge_manager.py add-component \
--type"executors" \
--name "ThreadPool Callback" \
--description "使用线程池回调执行"
# 查看组件库
python lib/knowledge_manager.py get-components
# 随机组合
python lib/knowledge_manager.py random-combination
# 导出/导入
python lib/knowledge_manager.py export --output backup.json
python lib/knowledge_manager.py import --input backup.json
安全规则
| Agent | 禁止 | 允许 |
| :----------------- | :----------------------- | :----------------------- |
| `research-agent` | 编译/执行外部代码,使用外部 Shellcode | 分析模式,更新知识库 |
| `loadergen-agent` | 使用外部代码,使用外部 Shellcode | 仅使用 `samples/calc.bin` |
| `evasion-agent` | 使用外部代码,执行恶意 Shellcode | 仅修改用户代码,仅用 `calc.bin` 测试 |
| `c2-evasion-agent` | 执行恶意操作,破坏性修改 | 分析源码,修改规避特征 |
项目地址
https://github.com/JDArmy/Evasion-SubAgents
低价出售安全证书不限于cisp、pte等cnvd、请Vme~建了一个项目群,想进群的请回复进群即可
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:只会看监控的实习生 菜狗
菜狗《被GitHub删了3次的项目:AI驱动的自动化免杀工程化方案》