| name | eni-redteam-evasion-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内防御规避与绕过测试的领域路由与边界手册,覆盖 WAF 绕过、AV/EDR 规避、日志考量与流量混淆。当任务落入规避领域、需要明确范围、证据、转向或退出标准时加载。 |
防御规避纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 防御规避与绕过 领域,测试范围限定在安全防护绕过面:WAF 绕过、AV/EDR 规避、日志规避、流量混淆等。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
规避的本质是"让检测器的假设落空"。每层防护都建立在一组假设上:WAF 假设输入遵循常规编码与语法、AV 假设恶意代码落在磁盘且形态已知、EDR 假设系统调用经过其挂钩层、日志系统假设攻击行为产生可关联的事件。攻击者的工作是在每一层找到假设不成立的输入形态——编码变体、内存执行、直接系统调用、合法工具的掩护。
| 入口 | 典型载体 | 观察方式 |
|---|
| WAF 规则面 | 请求编码、分块、HPP | 绕过后 payload 是否到达应用 |
| 静态检测面 | 文件落地形态 | 编码、加密、分段落地验证 |
| 行为检测面 | 进程、调用、内存行为 | 执行方式差异与告警对照 |
| 日志面 | 操作频率与来源 | 低频、伪装、时间窗口利用 |
| 网络面 | 流量特征 | 协议混淆与隧道验证 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| WAF 绕过 | 规则基于常规形态 | 编码、分块、HPP 穿透 |
| AV 规避 | 静态特征可识别 | 加载器、内存执行 |
| EDR 绕过 | 挂钩可绕过 | Unhooking、直接系统调用 |
| 日志规避 | 事件关联可打断 | 合法伪装、低频操作 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP、应用或系统边界。
- 不得永久禁用目标安全防护设施。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- WAF 规则严格 → 编码变体、分块传输、HTTP 参数污染、协议层绕过。
- AV/EDR 查杀 → 加载器混淆、内存执行、合法工具 LOLBins 借道。
- 日志监控完善 → 低频操作、合法流量伪装、时间窗口利用。
- 所有规避手段被检测 → 记录检测机制特征,回退上级。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:规避技术描述与实施步骤;绕过成功证明(payload 执行或未触发告警);绕过的防护类型与残余检测能力评估。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已尝试规避方法与检测机制特征,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。