Sliver C2 免杀插件:为开源 C2 框架带来 Cobalt Strike 级规避能力的模块化免杀工具集

在红队评估与对抗演练中,命令与控制(C2)框架的隐蔽性往往决定行动成败。BishopFox 开源的 Sliver 因其跨平台、多协议(mTLS、HTTP/S、DNS、WireGuard)和可扩展性,已成为许多团队的首选。然而,与商业工具(如 Cobalt Strike)相比,Sliver 在部分高级规避手法上仍有差距。

图片[1]李白你好-实战攻防Sliver C2 免杀插件:为开源 C2 框架带来 Cobalt Strike 级规避能力的模块化免杀工具集李白你好-实战攻防李白你好
图片[2]李白你好-实战攻防Sliver C2 免杀插件:为开源 C2 框架带来 Cobalt Strike 级规避能力的模块化免杀工具集李白你好-实战攻防李白你好

GitHub 项目 panwnvda/SliverC2-Evasion-Suite 正是针对这一痛点而诞生的模块化规避套件。它把 Cobalt Strike 中常见的若干成熟技术移植到 Sliver,帮助操作者在合法授权测试中降低被 EDR/AV 发现的概率。

定位与核心组成

该套件由四个相对独立的 Kit 组成,分别针对 EDR 常见的检测面:磁盘落盘、内存扫描、加载器特征与进程注入行为。全部使用 Go(操作端 CLI)与 C(目标端扩展/shellcode)实现,自包含、可单独使用。

Kit解决的问题对应 Cobalt Strike 能力主要产出
Loader Kit在已有 Sliver 会话内内存执行原生 EXE、DLL 与 .NET 程序集,输出回传到控制台,无磁盘写入、无新进程execute-assembly / shinject / dllloadload.x64.dll 扩展 + loadkit CLI
Sleep Mask Kit在 C2 休眠窗口期间加密并隐藏 shellcode 内存区域,降低内存扫描命中率Sleep Mask Kitmaskkit / sleepkit
Crystal Palace Kit生成无 IAT、无 PE 头、使用 ROR13 API 哈希与 ChaCha20-Poly1305 的 PIC shellcode,无需商业 Crystal PalaceCrystal Palace + Crystal Kitpalacekit(Go COFF linker)+ crystalkit 工作流
Inject Kit带 PPID 欺骗的远程进程注入,支持独立运行或作为 Sliver 扩展做横向移动shinject + PPID spoofinjectkit.exe + inject.x64.dll 扩展

设计亮点

  • Loader Kit 最常用。操作端用 Donut 把目标二进制转成 shellcode,再经一层加密后通过一次性 HTTPS 服务下发;目标端扩展在内存中解密、分配可执行内存并执行,同时捕获标准输出。它强调“永不落盘”“避免 RWX 页面”“动态解析 API”等原则,并内置常见的 .NET 相关绕过思路。
  • Sleep Mask Kit 针对 beacon/sleep 期间的内存扫描窗口,对 shellcode 区域进行加密并调整权限,可选地伪造调用栈。
  • Crystal Palace Kit 提供免费的 Go 实现替代方案,生成更干净的 PIC shellcode,减少静态特征。
  • Inject Kit 支持从外部注入到合法进程,并带有父进程欺骗,方便横向移动场景。

整套工具强调模块化与可复用:每个 Kit 可独立编译、安装为 Sliver 扩展,也可在无会话的情况下独立运行(尤其是 Inject Kit)。

适用场景与注意事项

该项目面向授权红队评估、紫队对抗演练与安全研究。它帮助测试人员验证企业防御体系在“内存执行 + 休眠加密 + 加载器规避 + 注入”等层面的真实检测能力,从而推动防御方改进内存扫描、行为检测与进程树分析。

图片[3]李白你好-实战攻防Sliver C2 免杀插件:为开源 C2 框架带来 Cobalt Strike 级规避能力的模块化免杀工具集李白你好-实战攻防李白你好

需要强调的是:

  • 这些技术属于双刃剑。同样的方法也可能被恶意软件作者借鉴。
  • 使用前务必确认法律授权与组织合规要求。在未获明确许可的环境中部署此类工具属于违法行为。
  • 现代 EDR 持续进化,任何公开技术都有被签名或行为检测覆盖的风险。工具本身不是“免杀银弹”,真正的隐蔽性仍取决于操作者对目标环境的理解与整体作战规划。

总结

Sliver C2 Evasion Suite 把原本主要存在于商业 C2 中的若干高级规避能力,以模块化、开源的方式带到了 Sliver 生态。它降低了红队使用开源框架时的“能力落差”,也让防御方有机会更真实地测试自己的检测边界。

项目地址:
https://github.com/panwnvda/SliverC2-Evasion-Suite/

© 版权声明
THE END
喜欢就支持一下吧
点赞9 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码图片

    暂无评论内容