找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

5080

积分

0

好友

654

主题
发表于 昨天 21:38 | 查看: 8| 回复: 0

研究人员在受控实验室环境中完成了一项测试:一款本地部署、无内容审查的 AI 模型经过多轮调整,修改 Windows 凭证转储工具,最终成功规避两款 EDR 产品的检测。这一结果凸显,获取门槛不断降低的生成式AI,正在加速定制化攻击工具的开发流程。

实验由 Project Black 研究员 Eddie Zhang 发布,测试针对 LSASS 进程展开。攻击者获取管理员权限后,可以读取 LSASS 内存中存储的认证凭证,用于内网横向移动。

DeepSeek与Qwen协作绕过EDR实验流程信息图

实验设置:高难度基准

项目最初设置了一个难度极高的测试基准:在极少人工引导的前提下,AI 能否生成一款可转储 LSASS 内存、且不会被主流 EDR 检测的可执行程序。这项测试具有很强的现实意义,因为 MITRE ATT&CK 框架已将 LSASS 内存转储列为凭证访问类子技术,编号 T1003.001。管理员或 SYSTEM 权限级别的攻击者,可以从 LSASS 内存中窃取凭证,进一步登录其他系统扩大攻击范围。

据 Eddie Zhang 介绍,他先后尝试用 Claude Opus 5、Opus 4.8、Sonnet 5 生成转储工具,结果全部被模型直接拒绝。尽管他所在机构已通过 Anthropic 的网络验证计划获得相关研究授权,依然无法获取有效输出。

Claude安全护栏拦截Windows进程克隆代码生成请求

随后 Eddie Zhang 测试了开源权重模型 DeepSeek v4 Flash 0731。经过几轮提示词调整,DeepSeek 生成了一款可正常运行的可执行程序。

该程序支持输入进程 ID,可通过反射机制创建目标进程的挂起克隆体。程序会在内存中生成小型转储文件,经 XOR 加密后写入磁盘。

研究人员用 pypykatz 验证生成的转储文件,确认文件可正常解析,但初始版本的可执行程序依然会触发 EDR 告警。当他要求模型提升程序隐蔽性时,DeepSeek 触发了安全护栏,拒绝继续修改。

pidclone.exe转储LSASS进程命令行输出

因此 Eddie Zhang 将代码迁移到一款经社区修改、无内容审查的 Qwen 3.8 27B 模型中。该模型在本地一台密码破解专用工作站上运行,设备配备两张 Nvidia RTX 4090 显卡。

本地模型成功绕过两款 EDR

Eddie Zhang 表示,他仅向模型提出“提升程序隐蔽性”的要求,本地模型就返回了修改后的版本。实验室部署的两款 EDR 平台,均未对该版本程序产生任何告警。

研究人员对代码做了审计,发现 Qwen 调整了进程生成逻辑,降低了对目标进程请求的访问掩码权限。模型还在小型转储文件生成过程中插入随机延迟,修改了输出文件的名称和路径,并清除了二进制文件中的嵌入字符串。

这些修改恰好命中了主流防御规则的检测盲区。多数 EDR 会通过关联明确的攻击特征判定风险,包括可疑的进程父子关系、对 LSASS 发起的高权限句柄请求、已知恶意字符串、转储文件创建行为,以及时间特征高度固定的操作序列。

例如 Elastic 就公开过一条通用检测规则,专门监控针对 LSASS 发起的句柄请求,这类请求携带转储工具常用的访问掩码。MITRE 也总结过相关检测逻辑:先识别异常的进程访问行为,再匹配后续的内存转储或文件创建操作。

防御方需构建多层防护

这项发现具备重要参考价值,但适用范围存在明显限制。研究人员没有公开测试所用 EDR 的厂商名称,也没有公布具体配置细节,仅在实验室环境下绕过两款产品,并不代表该方法能通用绕过所有 EDR。

但结果依然证明,本地部署、无安全护栏的模型可以迭代修改已知攻击代码,全程无需向云端托管服务发送提示词或源代码。这大幅降低了定制适配特定环境攻击变种的技术门槛和时间成本。

防御方不应将 EDR 视为唯一的安全保障,需要搭建多层防御体系。微软建议用户启用带篡改防护的 LSASS 反凭证窃取攻击面减少规则,将 LSASS 配置为受保护进程轻量(PPL)模式。

此外还应部署 Credential Guard,限制 RDP 远程管理权限,同时禁用 WDigest 凭证缓存。

企业还应最小化本地管理员权限范围,对特权账号做权限隔离,确保各账号使用唯一凭证。同时监控针对 LSASS 的异常访问行为,一旦发现主机存在凭证转储行为,要第一时间隔离处置。

参考来源:

Local AI Model Modifies Windows Credential Dumper to Bypass EDR Detection

https://cybersecuritynews.com/local-ai-bypasses-edr/




上一篇:辛顿CNN访谈:AI工程师正在失去说“不”的筹码,模型异常仍靠内部爆料
下一篇:Sudo高危漏洞CVE-2026-96512曝光:本地用户可绕过提权时间限制
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-10-2 00:27 , Processed in 0.454203 second(s), 39 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表