11、Windows 全架构 - 硬件固件级 Hook(Ring -2 及以下)

2026年07月15日HOOK专题

摘要这一层已经超越常规软件范畴,涉及 CPU SMM、PCIe DMA、UEFI 固件 等硬件/固件机制。即使 Ring -1 Hypervisor 在 SMI 期间也会被暂停,对 SMRAM 内容无可见性。本章技术是 Hook 隐蔽性链条的最底层,也是部署成本、法律风险最高的层级。 > 权限层级(准确口径): > Ring 3(用户态) 说明:"理论不可检测"指 OS/HV 层无法直接观测;固件完整性校验与供应链审计仍是现实防线。 4.2 DMA Attack(直接内存访问攻击) 4.1、技术定位 物理接入类攻击,研究与应用均较活跃。通过 PCIe/Thunderbolt 设备的 DMA 能力直接读写主机物理内存,无需在目标系统执行代码。防御侧核心依赖 IOMMU(VT-d/AMD-Vi) 与 Windows…

9、Windows 全架构 Hook 技术图谱-内核态 Hook(Ring 0)

2026年07月15日HOOK专题

摘要进入内核态(Ring 0)后,Hook 的拦截能力与影响面都大幅提升,但同时必须面对 PatchGuard(KPP,内核补丁保护) 的监控。PatchGuard 会周期性校验 SSDT、IDT、GDT、MSR 等关键结构,发现篡改后延迟触发蓝屏( ,0x109)。 1、导读:内核态 Hook 技术全景 1.1、技术速查对比表 1.2、PatchGuard 监控范围(需牢记) 1.3、阅读建议 - 驱动开发入门:2.7 Kernel Callback → 2.10 WFP Callout → 2.3 IRP Hook(理解后迁移到 Minifilter) - 安全研究:2.1 SSDT(理解 syscall 内核路径)→ 2.8 Infinity Hook → 2.11 PTE Hook -…

8、Windows 全架构 Hook 技术图谱-用户态 Hook(Ring 3)

2026年07月15日HOOK专题

摘要用户态 Hook 是最基础的拦截手段:所有逻辑运行在 Ring 3(应用层),不依赖内核驱动。反作弊/EDR 只要扫描进程内存、对比磁盘映像、枚举系统回调,就能发现大部分用户态 Hook。隐蔽性普遍较低,但开发成本也最低,仍是安全研究、调试辅助、兼容性补丁的第一选择。 1、导读:用户态 Hook 技术全景 1.1、技术速查对比表 1.2、阅读建议 - 入门必学:1.1 IAT Hook → 1.3 Inline Hook → 1.9 Syscall Hook(理解现代绕过链) - 隐蔽性研究:1.4 VEH Hook → 1.8 Instrumentation Callback - 持久化/注入:1.15 COM Hijacking → 1.17 DLL 搜索顺序劫持 → 1.12 IFEO -…

10、Windows 全架构 Hook 技术图谱-Hypervisor 级 Hook(Ring 1)

2026年07月15日HOOK专题

摘要> 术语说明:文件名中的 "Ring 1" 是常见误称。Hypervisor 实际运行在 Ring -1(VMX Root Operation),比 Windows 内核(Ring 0)更高。x86 的 Ring 1/2 在现代 Windows 中几乎不使用。 这是 Windows 平台上隐蔽性最强的一层。基于 Intel VT-x(或 AMD-V)的 Type-1/Type-2 Hypervisor 运行在所有软件之下(包括 Windows 内核),拥有对 Guest 物理内存视图、CPU 状态、部分 MSR 的完全控制权。在此层面实施的 Hook,操作系统读到的代码/数据都可以被 EPT 重定向伪造。 现实约束:Win10+ 启用 VBS / HVCI / Hyper-V 后,第三方 Hypervisor…

34、ETW绕过

2025年10月24日免杀专题

摘要1. 课程目标 深入学习ETW (Event Tracing for Windows) 绕过技术。 2. ETW简介 ETW是Windows的事件跟踪机制,安全软件用它来监控: - 进程创建/终止 - 线程创建 - 模块加载 - 网络活动 - 等等 3. ETW绕过方法 3.1 Patch EtwEventWrite 3.2 Patch NtTraceEvent 3.3 禁用Provider 4. 检测ETW状态 5. 课后作业 5.1、作业1:ETW Patch(必做) 1. 实现EtwEventWrite的patch 2. 验证ETW事件不再产生 5.2、作业2:恢复检测(进阶) 1. 编写检测ETW是否被patch的工具 2. 研究安全软件的ETW保护机制 6. 下一课预告…

41、基础补充ShellCode加载方式

2025年09月14日免杀专题

摘要1. 课程目标 继续补充ShellCode加载方式,完成免杀专题学习。 2. 更多加载方式 2.1 RtlCreateUserThread 2.2 SetTimer回调 2.3 SetWindowsHookEx 2.4 CopyFileEx回调 3. 内存注入总结 4. 免杀专题总结 本章我们学习了: 1. 进程伪装与注入 - 进程镂空、模块镂空、APC注入 2. API绑过 - 直接Syscall、NTDLL重载、ETW绕过 3. UAC绕过 - 白名单利用、DLL劫持、COM对象 4. 保护机制 - PPL、ACG、CFG 5. ShellCode技术 - 加密、混淆、花指令 6. 检测绕过 - 特征码定位、行为欺骗、反调试 5. 课后作业 5.1、作业1:综合项目(必做) 1.…

40、基础补充ShellCode加载方式

2025年09月13日免杀专题

摘要1. 课程目标 补充更多ShellCode加载方式的基础知识。 2. 加载方式汇总 2.1 内联汇编 2.2 函数指针 2.3 CreateThread 2.4 Fiber纤程 2.5 NtCreateThreadEx 3. 课后作业 3.1、作业1:多方式测试(必做) 1. 测试5种不同的加载方式 2. 比较被检测情况 3.2、作业2:组合使用(进阶) 1. 将加密与加载方式组合 2. 评估免杀效果 4. 下一课预告 下一课我们将继续补充基础ShellCode加载方式。

39、补充异常ShellCode加载和反调试方法

2025年09月12日免杀专题

摘要1. 课程目标 结合异常处理与反调试技术,实现更隐蔽的ShellCode执行。 2. 异常反调试 2.1 利用异常检测调试器 2.2 NtSetInformationThread隐藏 3. 组合技术 4. 课后作业 4.1、作业1:异常反调试(必做) 1. 实现基于异常的调试器检测 2. 结合ShellCode执行 4.2、作业2:组合技术(进阶) 1. 将多种反调试技术组合 2. 测试对不同调试器的效果 5. 下一课预告 下一课我们将补充基础ShellCode加载方式。

38、补充异常ShellCode加载方式

2025年09月11日免杀专题

摘要1. 课程目标 学习使用异常处理机制来执行ShellCode。 2. 异常处理基础 Windows异常处理类型: - SEH (Structured Exception Handling) - 结构化异常处理 - VEH (Vectored Exception Handling) - 向量化异常处理 3. VEH加载ShellCode 4. SEH加载ShellCode 5. 硬件断点触发 6. 课后作业 6.1、作业1:VEH加载(必做) 1. 实现VEH方式加载ShellCode 2. 测试执行效果 6.2、作业2:硬件断点(进阶) 1. 使用硬件断点触发ShellCode执行 2. 研究检测方法 7. 下一课预告 下一课我们将补充更多异常ShellCode加载和反调试方法。

37、隐藏模块

2025年09月10日免杀专题

摘要1. 课程目标 学习如何隐藏已加载的DLL模块,避免被检测工具发现。 2. 隐藏方法 2.1 从PEB.Ldr链表中摘除 2.2 修改模块名称 3. 检测隐藏模块 4. 课后作业 4.1、作业1:隐藏模块(必做) 1. 实现从PEB链表中摘除模块 2. 使用Process Hacker验证效果 4.2、作业2:检测隐藏(进阶) 1. 实现扫描隐藏模块的工具 2. 测试检测效果 5. 下一课预告 下一课我们将学习更多异常ShellCode加载方式。