📄️ LOLBin
LOLBin 是 Living Off The Land Binary 的缩写,通常译为“就地取材二进制文件”或“系统自带工具滥用”。它指的是攻击者利用 Windows 已有、可信、常见的程序完成执行、下载、脚本解释、代理、凭据访问或横向移动等动作。
📄️ RPC
RPC(Remote Procedure Call,远程过程调用)是一种让程序像调用本地函数一样请求另一个执行单元完成工作的通信机制。这里的“远程”并不一定是另一台电脑:在 Windows 中,RPC 同样大量用于同一台主机上的不同进程或系统服务之间通信。
📄️ Sysmon
Sysmon 的全称是 System Monitor,它是微软 Sysinternals 工具集中的一个系统级监控工具,常用于 Windows 安全审计与威胁分析。
📄️ Windows Defender
Windows Defender(现通常显示为 Microsoft Defender Antivirus)是 Windows 内置的终端防护组件,负责对文件、进程、脚本、下载内容及部分运行时行为进行恶意软件检测和拦截。它通常与 Windows 安全中心、云保护、实时保护、篡改防护等能力配合使用。
📄️ Windows Native API(NT API)
在 Windows 安全语境里,NtWriteVirtualMemory、NtOpenProcess、NtCreateThreadEx 这类接口常被称为“未公开内核 API”。这个说法不算完全准确。
📄️ 组件与工具
WMIC
📄️ 远程注入
在 Windows 安全语境里,远程注入通常指:一个进程想办法把自己的代码、数据或执行逻辑放进另一个进程的地址空间里,并借助对方进程去运行。