免杀工具链完整指南:编码混淆/编译加壳/代码混淆/Loader加载/C2上线/持久化,含 EDR 对抗。
写在前面:合法学习边界
免杀技术只在授权测试环境使用。在非授权系统实施免杀是违法行为。
一、免杀工具链

1
| 编码混淆 → 编译加壳 → 代码混淆 → Loader 加载 → C2 上线 → 持久化
|
二、各层对抗
1
2
3
4
| 编码混淆:msfvenom → 静态特征减少
编译加壳:UPX/VMProtect → PE 文件保护
代码混淆:PHP base64_decode → eval
Loader 加载:反射 DLL 加载 · 无文件落地
|
三、EDR 检测手段
1
2
3
4
| 静态检测:文件哈希 · PE 结构 · YARA 规则
行为检测:API 调用序列 · 内存操作 · 进程注入
网络检测:C2 通信特征 · DGA 域名
云安全:EDR + XDR + NDR 联动
|
四、小结
免杀与检测的对抗是攻防两端的持续博弈。防御方需静态+行为+网络三管齐下,检测方需不断更新规则库和检测模型。