aidanhearth/threat-research

GitHub: aidanhearth/threat-research

针对声学 FSK shellcode 隐蔽信道攻击的防御性分析与检测规则集合,帮助蓝队应对物理隔离环境下的新型投递威胁。

Stars: 0 | Forks: 0

# Goertzel FSK 声学 Shellcode 隐蔽信道 — 检测与分析 **研究员**:Aidan Hearth(独立网络安全研究) **主题**:声学 FSK shellcode 投递隐蔽信道 — 防御分析 **原始 PoC 作者**:@cocomelonc (cocomelonc.github.io) **原始 PoC 发布日期**:2026-05-26 **本分析发布日期**:2026-05-28 **范围**:防御分析 + 检测规则开发(YARA / Sigma / Falco/eBPF) **许可证**:检测规则与分析在 [CC BY 4.0](LICENSE) 下发布 — 免费 使用、修改并发布(需注明出处)。原始 PoC 仅供教育用途参考;本分析为 Aidan Hearth 的原创作品。 ## 这是什么 这是对安全研究员 @cocomelonc 于 2026-05-26 发布的一种新型 shellcode 隐蔽信道的防御性分析。该 PoC 利用 Bell 202 FSK 调制和 Goertzel 算法,通过扬声器与麦克风之间的音频传输 Linux shellcode — **完全绕过网络层**。 本包包含: 1. [`analysis.md`](analysis.md) — 针对 FSK 协议、Goertzel 算法的作用、帧结构以及执行路径的技术剖析 2. [`detection-rules.md`](detection-rules.md) — 用于检测编译后二进制文件和进程行为的 YARA、Sigma 和 Falco/eBPF 规则 3. [`references.md`](references.md) — 原始 PoC、作者及相关前序研究的链接 ## 为什么这很重要(防御视角) - **物理隔离(Air-gap)绕过**:传统的网络出口控制(防火wall、EDR 网络遥测、DNS sinkhole)全都失效 — 投递通道是声学的 - **信任模型破坏**:端点检测传统上假设 C2 绑定网络;仅依赖音频的投递需要根本不同的遥测方式(音频设备访问审计) - **低复杂度**:约 7 KB 的 C 代码,仅依赖 ALSA + libm + math.h,只需一条 `gcc` 命令即可编译 — 中级技能的威胁行为者即可掌握 - **公开 PoC**:GitHub 仓库是公开的,源代码注释详尽,攻击者将迅速复制并修改 ## 归属 + 道德规范 - 原始 PoC 作者 @cocomelonc 将此作为其“malware-tricks”系列(第 57 篇)的教育性研究发布 - 这是为蓝队和 EDR 供应商提供的防御性分析 - 未测试任何第三方系统。无攻击性用途。该 PoC 未被修改或武器化。 ## 联系方式 - security@aidanhearth.com(常规事务) - disclosure@aidanhearth.com(漏洞披露) - PGP: `1964 9029 B47B 3411 910C 0D68 E8AA ABB8 4060 140F` (keys.openpgp.org VKS) _独立威胁研究 — Aidan Hearth_
标签:Docker镜像, YARA, 云资产可视化, 声学通信, 威胁防御, 检测规则, 网络资产发现, 隐蔽信道