本系列定位为安全对抗防御研究。
它讨论的不是如何制作免杀载荷,也不是如何绕过某个安全产品,而是从防御视角复盘:为什么检测会失效、哪些证据可以观察、规则如何补强、体系如何长期评估。
一、写在前面
在终端安全、EDR、NDR、沙箱、威胁狩猎和红蓝对抗工作中,经常会遇到一类问题:

这些缺口可能来自静态特征过窄,也可能来自动态行为没有触发;可能是沙箱环境与真实环境不同,也可能是日志字段不足、规则条件过弱、上下文缺失或白名单策略过宽。
因此,本系列并不把“安全对抗”理解为单一技术,而是把它看作一套围绕检测体系的验证方法:

这也是本系列的核心写作目的:把“对抗现象”转化为“防御工程问题”。
二、为什么需要单独写“安全对抗”系列
安全产品和检测系统越来越复杂,但检测失效的原因并没有因此减少。相反,真实攻防环境中,很多漏报都不是因为某一个单点规则写错了,而是因为检测链路本身没有形成闭环。
一个安全事件从样本出现到最终告警,通常会经过多个环节:

任何一个环节缺失、延迟、误判或上下文不足,都可能导致最终没有告警。
例如:
-
• 静态检测依赖某几个字符串,字符串消失后规则失效; -
• 沙箱没有触发真实执行路径,动态行为没有被观察到; -
• 行为被拆散到多个进程、多个时间窗口,单点规则无法关联; -
• 网络通信使用合法云服务或加密协议,网络侧只能看到弱特征; -
• EDR 采集到了事件,但缺少父子进程、文件、网络之间的关联; -
• 规则为了降低误报写得过窄,面对变体时泛化能力不足。
这些问题如果只用一句“样本免杀了”来概括,就会掩盖真正的防御缺口。
所以,本系列希望建立一个更适合防御团队使用的分析框架:

三、本系列会覆盖哪些内容
本系列计划从基础认知、静态识别、动态行为、网络流量、脚本检测、规则鲁棒性、对抗评估、案例复盘和企业落地几个维度展开。
整体结构如下:

这不是一组单点技巧文章,而是一套围绕检测工程和防御建设的系统化内容。
四、我们真正关心的不是“免杀”,而是“检测失效”
在日常安全工作中,“免杀”这个词经常被用来描述样本绕过杀软或 EDR 的现象。但如果从工程角度拆解,它其实包含很多不同层面的问题。
可以把检测失效拆成下面几个层次:

也就是说,免杀对抗的本质并不是“某个技术很神秘”,而是检测系统没有捕获到足够稳定、足够可解释、足够可关联的证据。
例如,静态检测失效,通常不是因为静态检测没有价值,而是因为规则依赖了过于脆弱的特征;动态检测失效,也不一定是沙箱无效,而是样本的真实行为没有在沙箱中被触发;行为检测失效,很多时候不是没有日志,而是日志之间没有被正确关联。
所以,本系列讨论“对抗”,最终落点一定是“补强”:

五、本系列的分析框架
为了让后续文章都能落到可复用的方法上,本系列会尽量沿用同一套分析框架。

其中,每个环节都需要回答具体问题。
1. 检测链路拆解
<code>样本经过了哪些检测环节? 哪些环节应该看到它? 哪些环节实际没有看到?</code>
2. 证据采集
<code>静态证据是什么? 动态行为是什么? 网络行为是什么? 内存特征是什么? 日志是否完整?</code>
3. 失效原因分析
<code>是特征过窄? 是行为未触发? 是上下文缺失? 是白名单误放? 是日志字段不足? 是规则条件不合理?</code>
4. 检测补强
<code>补 YARA? 补 Sigma? 补 EDR 行为规则? 补网络规则? 补遥测字段? 补沙箱策略?</code>
5. 回归与评估
<code>是否覆盖变体? 是否误报白样本? 是否能稳定复现? 是否能进入常态化评估?</code>
这套框架会贯穿整个系列。
六、什么内容不会写
为了避免系列文章偏离防御研究定位,需要明确几条边界。可以用一张边界对照表来说明:
|
|
|
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
这条边界会贯穿整个系列:不提供攻击实现,不讨论产品绕过,始终回到检测失效、证据复盘和防御补强。
七、为什么这个系列对防御团队有价值
安全检测能力的提升,不能只依赖规则数量增加,也不能只依赖某个产品能力升级。真正长期有效的方式,是建立一套能够持续发现缺口、复盘缺口、补强缺口的机制。
这个机制可以简化为:

如果这个闭环能跑起来,安全团队面对新样本、新变体、新规避现象时,就不会只停留在“这次为什么没杀”的被动问题上,而是可以把每一次漏报都转化为检测能力提升。
这也是本系列最希望达成的目标。
八、小结
安全对抗研究最有价值的地方,不在于展示对抗技巧本身,而在于帮助防御方理解检测体系的边界。
本系列会围绕三个关键词展开:检测链路、证据复盘、防御补强
也会尽量坚持一个基本原则:
所有对抗现象,最终都要回到可观测证据、检测逻辑和防御闭环。
后续文章将从检测链路开始,逐步拆解静态、动态、行为、网络、脚本、规则、评估和企业运营中的常见检测失效问题,并给出防御视角下的分析方法和补强思路。
这不是一套“如何绕过检测”的文章,而是一套“如何让检测更可靠”的文章。
转自:https://mp.weixin.qq.com/s/MPcj4oLFUZvrjHbEfzdtWA?mpshare=1&scene=1&srcid=0721IL4Ww28gD98ZcbrLbcGb&sharer_shareinfo=d503276814aaffbc53b915c4de025bb5&sharer_shareinfo_first=d503276814aaffbc53b915c4de025bb5&color_scheme=light#rd