JMarchiori13/defender-evasion-research
GitHub: JMarchiori13/defender-evasion-research
系统性研究 Windows Defender 各层检测机制及公开规避技术在 2026 年实际效果的实验室与文档项目。
Stars: 0 | Forks: 0
# defender-evasion-研究




## 目标
对 **Microsoft Defender 的检测机制**及其在 **2026 年**应对已公开规避技术的实际效果进行系统性研究。每个检测层都将拥有独立的研究文档、实验测试和客观的结论:*有效*、*效果减弱*或*失效*。
这是 [process-injection-arsenal](https://github.com/JMarchiori13/process-injection-arsenal) 和 [cred-harvester](https://github.com/JMarchiori13/cred-harvester) 的防御原理对应项目。
## 目录
- [项目结构](#project-structure)
- [模块](#modules)
- [实验室](#laboratory)
- [路线图](#roadmap)
- [参考资料](#references)
## 项目结构
```
defender-evasion-research/
├── docs/ # Research notes per detection layer
│ ├── landscape-2026.md # State of Defender evasion in 2026 (living doc)
│ ├── static-signatures.md # Signature engine, byte-level signature research
│ ├── amsi.md # AMSI architecture and documented patching research
│ ├── etw.md # ETW telemetry and documented blinding research
│ └── cloud-protection.md # MAPS, behavior monitoring, block-at-first-sight
├── src/ # Lab PoCs (see each module's README)
│ ├── signature-analysis/ # Byte-level signature identification tooling
│ ├── amsi-research/ # AMSI internals experiments
│ └── etw-research/ # ETW internals experiments
├── lab/
│ └── setup.md # Isolated lab with Defender telemetry capture
├── CONTRIBUTING.md
└── LICENSE
```
## 模块
| 模块 | ATT&CK | 研究方向 | 状态 |
|---|---|---|---|
| [`signature-analysis`](src/signature-analysis/) | T1027 | 静态特征码的触发机制;基于 ThreatCheck/DefenderCheck 的字节拆分分析 | 📋 计划中 |
| [`amsi-research`](src/amsi-research/) | T1562.001 | AMSI 架构;已公开的内存补丁研究及 Defender 的检测方式 | 📋 计划中 |
| [`etw-research`](src/etw-research/) | T1562.001 | ETW provider 内部机制;已公开的致盲技术及反检测手段 | 📋 计划中 |
## 核心问题
1. 对于特定的文件/载荷,哪个检测层会最先触发 —— 特征码、AMSI、云端还是行为分析?
2. 2023 到 2026 年间,Microsoft **真正封杀**了什么(驱动黑名单、内核回调、ASR 规则)?
3. 每次规避尝试会留下什么遥测数据 —— 即使在技术“有效”的情况下?
## 实验室
参阅 **[lab/setup.md](lab/setup.md)** —— 隔离的 Windows 虚拟机,Defender 处于易于审计的配置,捕获遥测数据(Defender Operational 日志、AMSI/ETW 跟踪、Sysmon),以及基于 Defender 功能状态的快照矩阵。
## 可视化图表
标签:AMSI, Conpot, DNS 反向解析, ETW, Windows安全, 免杀技术, 数据展示, 暴力破解检测, 红队