M01NTeam 09月26日
天元实验室:高级攻防技术研究与安全发展趋势
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

天元实验室最新发布了对高级攻防对抗技术热点的研究,重点关注对手技术模拟、高级威胁研判以及安全发展方向。报告涵盖了Web安全中的SafeContentFrame技术、内网渗透工具TaskHound和Get-NetNTLM,以及利用Google Cloud Run实现新型域名前置技术。在终端对抗方面,介绍了EDR-Freeze工具和Zig语言实现的Hell's Gate直接系统调用技术。此外,还分析了Linux内核漏洞CVE-2025-21692、微软易受攻击驱动程序阻止列表,并发布了LKRG 1.0内核运行时防护模块。报告还深入探讨了AI在安全领域的应用,包括LLM自动化分析二进制补丁、AI安全共享责任模型、AI Kill Chain框架以及AI模型反欺骗训练技术。其他内容包括VoidProxy钓鱼平台分析、MalifiScan安全工具、BadPie概念验证工具、SOC2合规扫描器Auditkit、全球间谍软件市场分析、红队评估平台RTAP以及Linux内核调试环境like-dbg。报告还更新了SOC可见性模型为四要素。

🛡️ **Web安全与内网渗透技术更新**:文章详细介绍了SafeContentFrame在安全渲染不受信任Web内容方面的技术特点及应用场景。同时,提供了TaskHound和Get-NetNTLM等用于枚举远程系统特权计划任务和获取NetNTLM凭据的工具,并探讨了利用Google Cloud Run实现新型域名前置技术以创建隐蔽通信通道,以及使用mtprocess替代Win32_Process进行WMI横向移动与凭据转储的方法。

💻 **终端对抗与漏洞分析**:报告聚焦于终端安全,介绍了EDR-Freeze工具利用Windows错误报告技术使EDR和杀毒软件进入休眠状态,以及使用Zig语言实现Hell's Gate直接系统调用技术以实现EDR绕过。在漏洞方面,深入分析了Linux内核ETS调度队列缓冲区下溢漏洞CVE-2025-21692及其远程代码执行PoC,并列出了微软的易受攻击驱动程序阻止列表。此外,发布了LKRG 1.0,一个提供内核完整性检查和漏洞利用检测的Linux内核运行时防护模块。

🤖 **人工智能在安全领域的创新应用**:报告强调了AI在安全领域的多元化应用,包括利用LLM自动化分析二进制补丁差异以发现潜在漏洞,提出了AI安全共享责任模型开源项目,并介绍了AI Kill Chain框架用于建模AI应用攻击。同时,研究了AI模型反欺骗训练技术,以及将思维链可监控性作为AI安全的新机遇。

🔍 **其他安全工具与市场洞察**:文章还介绍了MalifiScan检测恶意软件包的安全工具,BadPie Python包管理风险概念验证工具,以及Auditkit开源SOC2合规扫描器。此外,报告分析了全球间谍软件市场的投资者和中间商角色,并提及了RTAP(红队评估平台)和like-dbg(容器化Linux内核调试环境)。最后,更新了SOC可见性模型,将其从三要素扩展为四要素。

原创 天元实验室 2025-09-26 18:01 北京

关注高级攻防对抗技术热点,研究对手技术进行高级威胁模拟,研判攻击安全发展方向。

Web安全

SafeContentFrame:安全渲染不受信任的Web内容的技术特点及应用场景

https://bughunters.google.com/blog/6715529872080896/beyond-sandbox-domains-rendering-untrusted-web-content-with-safecontentframe

内网渗透

TaskHound:用于枚举远程系统特权计划任务的工具

https://github.com/1r0BIT/TaskHound

Get-NetNTLM:用于获取NetNTLM凭据的BOF工具

https://github.com/KingOfTheNOPs/Get-NetNTLM

探讨利用Google Cloud Run函数实现新型域名前置技术,创建隐蔽通信通道

https://www.praetorian.com/blog/domain-fronting-is-dead-long-live-domain-fronting

mtprocess:利用MSFT_MTProcess类作为Win32_Process替代方案,用于WMI横向移动与凭据转储

https://specterops.io/blog/2025/09/18/more-fun-with-wmi/

https://github.com/0xthirteen/mtprocess

https://github.com/0xthirteen/WMI_Proc_Dump

终端对抗

EDR-Freeze:利用Windows错误报告技术使EDR和杀毒软件进入休眠状态的工具

https://github.com/TwoSevenOneT/EDR-Freeze

https://www.zerosalarium.com/2025/09/EDR-Freeze-Puts-EDRs-Antivirus-Into-Coma.html

使用Zig语言实现Hell's Gate直接系统调用技术,用于EDR绕过

https://0xsp.com/security%20research%20%20development%20srd/malware%20research/implementing-hells-gate-in-zig-part-1/

https://github.com/0xsp-SRD/zig_offsec/tree/main/Hells_Gate

ZigStrike:Zig语言开发的Payload投递框架,支持多种注入技术和反沙箱功能

https://github.com/0xsp-SRD/ZigStrike

介绍Nighthawk C2框架的API自动化功能,支持红队操作自动化

https://nighthawkc2.io/automating-operations/

漏洞相关

CVE-2025-21692:Linux内核ETS调度队列缓冲区下溢漏洞分析与远程代码执行PoC

https://volticks.github.io/CVE-2025-21692-nday-writeup/

Microsoft-Vulnerable-Driver-Block-Lists:微软易受攻击驱动程序阻止列表

https://github.com/Cyb3r-Monk/Microsoft-Vulnerable-Driver-Block-Lists

Linux内核运行时防护模块LKRG 1.0发布,提供内核完整性检查和漏洞利用检测

https://www.openwall.com/presentations/NullconBerlin2025-LKRG/

人工智能和安全

利用LLM自动化分析二进制补丁差异以发现潜在漏洞

https://blog.syss.com/posts/automated-patch-diff-analysis-using-llms/

AI安全共享责任模型开源项目

https://github.com/mikeprivette/ai-security-shared-responsibility

介绍AI Kill Chain框架用于建模AI应用攻击

https://developer.nvidia.com/blog/modeling-attacks-on-ai-powered-apps-with-the-ai-kill-chain-framework

研究AI模型反欺骗训练技术,测试模型避免秘密追求不良目标的能力

https://www.antischeming.ai/

提出思维链可监控性作为AI安全的新机遇

https://arxiv.org/abs/2507.11473

社工钓鱼

分析新型钓鱼即服务平台VoidProxy的AitM攻击技术

https://sec.okta.com/articles/uncloakingvoidproxy/

其他

MalifiScan:检测恶意软件包的安全工具

https://github.com/rotemreiss/MalifiScan

BadPie:Python包管理风险概念验证工具

https://dtm.uk/badpie/

https://github.com/dtmsecurity/badpie

auditkit:开源SOC2合规扫描器

https://github.com/guardian-nexus/auditkit

分析全球间谍软件市场的投资者和中间商角色

https://www.atlanticcouncil.org/in-depth-research-reports/issue-brief/mythical-beasts-diving-into-the-depths-of-the-global-spyware-market/

RTAP:红队评估平台,用于报告和分析

https://github.com/initstring/RTAP

like-dbg:完全容器化的Linux内核调试环境项目

https://github.com/0xricksanchez/like-dbg

SOC可见性三要素扩展为四要素的2025年更新

https://medium.com/anton-on-security/soc-visibility-triad-is-now-a-quad-soc-visibility-quad-2025-72811401073a

M01N Team公众号

聚焦高级攻防对抗热点技术

绿盟科技蓝军技术研究战队

官方攻防交流群

网络安全一手资讯

攻防技术答疑解惑

扫码加好友即可拉群

往期推荐

每周蓝军技术推送(2025.9.13-9.19)

每周蓝军技术推送(2025.9.6-9.12)

每周蓝军技术推送(2025.8.30-9.5)

阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

高级攻防 安全研究 漏洞分析 Web安全 内网渗透 终端对抗 人工智能 AI安全 Linux内核 网络安全
相关文章