JMarchiori13/wacatac-detection-analysis
GitHub: JMarchiori13/wacatac-detection-analysis
一份分析 Microsoft Defender 对 Wacatac 检测机制及其红蓝对抗中概念性规避技术的技术文档。
Stars: 0 | Forks: 0
# Wacatac 检测分析
针对 Microsoft Defender 对 **`Trojan:Win32/Wacatac`** 检测的技术分析:它是什么、为什么会触发(包括误报情况)、检测机制的工作原理,以及在**授权的红蓝对抗和 CTF** 中研究了哪些**概念性的规避类别**——并始终结合防御方的应对策略。
## TL;DR
| 问题 | 回答 |
|---|---|
| 什么是 Wacatac? | Microsoft Defender 的**通用/启发式**检测名称——并非特定的恶意软件家族 |
| 为什么我的文件被检测到了? | 通用特征码、加壳启发式算法或 ML 模型(名称中包含 `!ml`) |
| 它总是真正的恶意软件吗? | **不是**——这是破解程序、注册机、加壳工具和冷门二进制文件中最常见的误报之一 |
| `B!ml` 是什么意思? | 由**云端机器学习**检测到的变种,而非静态特征码 |
| 规避是合法的话题吗? | 是的,在授权范围(pentest/CTF)内——它是 OSCP/CRTP 课程和对手模拟的一部分 |
## 文档
1. **[什么是 Wacatac](docs/01-what-is-wacatac.md)** —— Defender 命名规范,为何它是通用的,以及常见的误报。
2. **[Defender 如何进行检测](docs/02-how-defender-detects.md)** —— 特征码、启发式算法、AMSI、ETW、云端 ML、SmartScreen。
3. **[规避类别(概念性)](docs/03-evasion-categories.md)** —— 授权红队中研究的技术类别,映射到 MITRE ATT&CK,不提供实际操作代码。
4. **[规避检测(Blue Team)](docs/04-detecting-evasion.md)** —— 防御方如何捕获各类技术、遥测数据与系统强化。
5. **[授权 CTF 实验室](docs/05-ctf-lab-setup.md)** —— 如何搭建一个隔离且合法的环境来研究检测/规避。
## 编辑方针
✅ **本仓库包含**:检测的工作原理、规避技术的类别与权衡、防御方的响应方式、ATT&CK 参考、实验室配置。
❌ **不在范围内**:payload、现成的加壳工具、有效的绕过代码,以及未经授权攻击系统的说明。
## 免责声明
防病毒规避只有在**获得正式授权**(渗透测试合同、CTF 规则、自有实验室)的情况下,才是一门合法的学科。在此语境之外,它将违反 Carolina Dieckmann 法案(巴西)、CFAA(美国)及其他相关适用法律。
标签:AMSI绕过, DAST, DNS 反向解析, 威胁检测, 恶意软件分析, 数据展示, 杀毒软件绕过, 红队, 防御加固