M01NTeam 08月16日
每周蓝军技术推送(2025.6.7-6.13)
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本周技术推送涵盖了Web安全、内网渗透、终端对抗、云安全、人工智能与安全等多个领域的前沿攻防技术热点。内容包括DNS重绑定攻击、Kerberos委派工具、Windows强制认证、DLL加载器、EDR规避技术、Linux恶意软件分析、Parallels Desktop提权漏洞,以及GraphGhost漏洞、LLM在安全领域的应用和AI恶意使用案例。此外,还介绍了多种安全工具和研究,为安全专业人士提供了深入了解和应对高级威胁的宝贵信息,旨在研究对手技术,进行高级威胁模拟,并研判攻击安全发展方向。

🌐 **Web安全与内网渗透工具**:文章介绍了DNS重绑定攻击原理及案例,以及SnakeYAML反序列化漏洞的修复历程。在内网渗透方面,重点推荐了Delegations和kerbtool两款Kerberos委派工具,它们能够进行票据的请求、伪造与转换,并提供了2025年Windows强制认证技术指南,以及用于绕过防火墙和网络控制的newtowner工具。

💻 **终端对抗与EDR规避技术**:在终端对抗领域,探讨了Tradecraft Garden(位置无关DLL加载器)及其在Cobalt Strike中的集成,SafeHarbor-BOF(进程情报侦察BOF工具),以及Windows 24H2自删除可执行文件问题分析。此外,还包括利用Chromium命令行参数实现屏幕监控、VSCode项目后门技术研究、TrollRPC盲RPC调用库、FuncShenanigans终端对抗技术,以及dark-kill(通过内核回调终止EDR进程)和Ghosts in the Endpoint(EDR规避技术概览),并分析了BPFDoor Linux恶意软件的早期变种。

☁️ **云安全与AI驱动的安全实践**:云安全方面,披露了GraphGhost漏洞,该漏洞允许无日志验证密码登陆Entra ID,并介绍了转储Entra Connect Sync凭据的方法,以及ECUtilities工具集。在人工智能与安全领域,提供了awesome-cybersecurity-agentic-ai资源列表,探讨了利用LLM自动优先处理安全问题的三种方法,并引用了OpenAI关于恶意AI使用案例及应对措施的报告,以及关于LLM通过工具错误消息响应进行提示注入的攻击手法。

🛡️ **其他安全工具与研究**:文章还介绍了JonMon-Lite(无代理EDR构建与规避技术研究),用于检测安全产品绕过技术的Sigma和YARA规则,srum-dump(Windows SRUM数据库取证工具),VRDP-Training-Material(漏洞研究员培训材料资源库),Privado(开源静态扫描工具),以及Awesome-Blackhat-Tools(BlackHat会议精选工具合集)。这些工具和研究覆盖了从取证到漏洞检测,再到高级攻防对抗的广泛领域。

原创 天元实验室 2025-06-13 18:00 北京

关注高级攻防对抗技术热点,研究对手技术进行高级威胁模拟,研判攻击安全发展方向。


Web安全


DNS重绑定攻击原理及实际案例分析

SnakeYAML反序列化漏洞的长期修复历程


内网渗透

Delegations:Kerberos委派工具:包含票据请求、伪造与转换功能

kerbtool:请求、构造与转换各种类型的票据

2025年Windows强制认证技术指南

newtowner:利用信任边界绕过防火墙和网络控制的工具


终端对抗


Tradecraft Garden:位置无关DLL加载器及其在Cobalt Strike中的集成

SafeHarbor-BOF:进程情报侦察BOF工具

SelfDeletion-Updated:Windows 24H2自删除可执行文件问题技术分析与适配方案

利用Chromium命令行参数实现屏幕监控

VSCode项目后门技术研究

TrollRPC:基于UUID和OPNUM的盲RPC调用库

FuncShenanigans:使用单个函数和VEH进行终端对抗

dark-kill:用户模式代码与rootkit工具,通过内核回调终止EDR进程

Ghosts in the Endpoint:EDR规避技术概览

分析BPFDoor Linux恶意软件的早期变种


漏洞相关


CVE-2024-36486:Parallels Desktop prl_vmarchiver提权漏洞分析

利用AVX512IFMA加速CTF PoW解决方案


云安全


GraphGhost漏洞:允许无日志验证密码登陆Entra ID

转储Entra Connect Sync的凭据

ECUtilities:操作Entra的Powershell/Python的工具集


人工智能和安全


awesome-cybersecurity-agentic-ai:网络安全领域Agentic工具资源列表

利用LLM自动优先处理安全问题的三种方法

OpenAI报告揭露恶意AI使用案例及应对措施

探讨LLM通过工具错误消息响应进行提示注入的攻击手法


社工钓鱼


MCP服务器加速定制化钓鱼


其他


JonMon-Lite:无代理EDR构建与规避技术研究

检测安全产品绕过技术的Sigma和YARA规则

srum-dump:Windows SRUM数据库取证工具

VRDP-Training-Material:漏洞研究员培训材料资源库

Privado:开源静态扫描工具,检测代码数据流和安全漏洞

Awesome-Blackhat-Tools:BlackHat会议精选工具合集


M01N Team公众号

聚焦高级攻防对抗热点技术

绿盟科技蓝军技术研究战队

官方攻防交流群

网络安全一手资讯

攻防技术答疑解惑

扫码加好友即可拉群


往期推荐

阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

攻防对抗 安全工具 技术研究 EDR规避 AI安全
相关文章