JMarchiori13/defender-evasion-research

GitHub: JMarchiori13/defender-evasion-research

系统性研究 Windows Defender 各层检测机制及公开规避技术在 2026 年实际效果的实验室与文档项目。

Stars: 0 | Forks: 0

# defender-evasion-研究 ![MITRE ATT&CK](https://img.shields.io/badge/MITRE%20ATT%26CK-T1562%20%C2%B7%20T1027-red) ![平台](https://img.shields.io/badge/platform-Windows-blue) ![状态](https://img.shields.io/badge/status-research%20scaffold-yellow) ![许可证](https://img.shields.io/badge/license-MIT-green) ## 目标 对 **Microsoft Defender 的检测机制**及其在 **2026 年**应对已公开规避技术的实际效果进行系统性研究。每个检测层都将拥有独立的研究文档、实验测试和客观的结论:*有效*、*效果减弱*或*失效*。 这是 [process-injection-arsenal](https://github.com/JMarchiori13/process-injection-arsenal) 和 [cred-harvester](https://github.com/JMarchiori13/cred-harvester) 的防御原理对应项目。 ## 目录 - [项目结构](#project-structure) - [模块](#modules) - [实验室](#laboratory) - [路线图](#roadmap) - [参考资料](#references) ## 项目结构 ``` defender-evasion-research/ ├── docs/ # Research notes per detection layer │ ├── landscape-2026.md # State of Defender evasion in 2026 (living doc) │ ├── static-signatures.md # Signature engine, byte-level signature research │ ├── amsi.md # AMSI architecture and documented patching research │ ├── etw.md # ETW telemetry and documented blinding research │ └── cloud-protection.md # MAPS, behavior monitoring, block-at-first-sight ├── src/ # Lab PoCs (see each module's README) │ ├── signature-analysis/ # Byte-level signature identification tooling │ ├── amsi-research/ # AMSI internals experiments │ └── etw-research/ # ETW internals experiments ├── lab/ │ └── setup.md # Isolated lab with Defender telemetry capture ├── CONTRIBUTING.md └── LICENSE ``` ## 模块 | 模块 | ATT&CK | 研究方向 | 状态 | |---|---|---|---| | [`signature-analysis`](src/signature-analysis/) | T1027 | 静态特征码的触发机制;基于 ThreatCheck/DefenderCheck 的字节拆分分析 | 📋 计划中 | | [`amsi-research`](src/amsi-research/) | T1562.001 | AMSI 架构;已公开的内存补丁研究及 Defender 的检测方式 | 📋 计划中 | | [`etw-research`](src/etw-research/) | T1562.001 | ETW provider 内部机制;已公开的致盲技术及反检测手段 | 📋 计划中 | ## 核心问题 1. 对于特定的文件/载荷,哪个检测层会最先触发 —— 特征码、AMSI、云端还是行为分析? 2. 2023 到 2026 年间,Microsoft **真正封杀**了什么(驱动黑名单、内核回调、ASR 规则)? 3. 每次规避尝试会留下什么遥测数据 —— 即使在技术“有效”的情况下? ## 实验室 参阅 **[lab/setup.md](lab/setup.md)** —— 隔离的 Windows 虚拟机,Defender 处于易于审计的配置,捕获遥测数据(Defender Operational 日志、AMSI/ETW 跟踪、Sysmon),以及基于 Defender 功能状态的快照矩阵。 ## 可视化图表

Technique × Defender layer verdict matrix

ATT&CK coverage per module

Roadmap status

## 路线图 - [x] 仓库框架与免责声明 - [x] 研究笔记:2026 年全景、特征码、AMSI、ETW、云端防护 - [ ] PoC:字节级特征码识别(ThreatCheck 方式,实验室环境) - [ ] PoC:AMSI 架构剖析及已公开的补丁点 - [ ] PoC:ETW provider 枚举及已公开的致盲点 - [ ] 矩阵:技术 × Defender 防护层 × 2026 年有效性结论(实验室验证) ## 参考资料 - [MITRE ATT&CK — 损害防御 (T1562)](https://attack.mitre.org/techniques/T1562/) · [混淆 (T1027)](https://attack.mitre.org/techniques/T1027/) - [AMSI.fail](https://amsi.fail/) — AMSI 相关研究文档 - [ThreatCheck](https://github.com/rasta-mouse/ThreatCheck) / [DefenderCheck](https://github.com/matterpreter/DefenderCheck) — 字节级特征码分析工具 - [LOLDrivers](https://www.loldrivers.io/) — 漏洞驱动跟踪 (BYOVD) - MS Learn — AMSI、ETW、Microsoft Defender Antivirus 云端防护 ## 许可证 MIT —— 详见 [LICENSE](LICENSE)。无论基于何种许可证,上述免责声明均适用。
标签:AMSI, Conpot, DNS 反向解析, ETW, Windows安全, 免杀技术, 数据展示, 暴力破解检测, 红队