在红队评估与对抗演练中,命令与控制(C2)框架的隐蔽性往往决定行动成败。BishopFox 开源的 Sliver 因其跨平台、多协议(mTLS、HTTP/S、DNS、WireGuard)和可扩展性,已成为许多团队的首选。然而,与商业工具(如 Cobalt Strike)相比,Sliver 在部分高级规避手法上仍有差距。
![图片[1]李白你好-实战攻防Sliver C2 免杀插件:为开源 C2 框架带来 Cobalt Strike 级规避能力的模块化免杀工具集李白你好-实战攻防李白你好](https://www.libaisec.com/wp-content/uploads/2026/07/20260726144844261-图片.png)
![图片[2]李白你好-实战攻防Sliver C2 免杀插件:为开源 C2 框架带来 Cobalt Strike 级规避能力的模块化免杀工具集李白你好-实战攻防李白你好](https://files.mdnice.com/user/19470/80ab5a31-3df7-423d-8c25-2efb2c79cc13.png)
GitHub 项目 panwnvda/SliverC2-Evasion-Suite 正是针对这一痛点而诞生的模块化规避套件。它把 Cobalt Strike 中常见的若干成熟技术移植到 Sliver,帮助操作者在合法授权测试中降低被 EDR/AV 发现的概率。
定位与核心组成
该套件由四个相对独立的 Kit 组成,分别针对 EDR 常见的检测面:磁盘落盘、内存扫描、加载器特征与进程注入行为。全部使用 Go(操作端 CLI)与 C(目标端扩展/shellcode)实现,自包含、可单独使用。
| Kit | 解决的问题 | 对应 Cobalt Strike 能力 | 主要产出 |
|---|---|---|---|
| Loader Kit | 在已有 Sliver 会话内内存执行原生 EXE、DLL 与 .NET 程序集,输出回传到控制台,无磁盘写入、无新进程 | execute-assembly / shinject / dllload | load.x64.dll 扩展 + loadkit CLI |
| Sleep Mask Kit | 在 C2 休眠窗口期间加密并隐藏 shellcode 内存区域,降低内存扫描命中率 | Sleep Mask Kit | maskkit / sleepkit |
| Crystal Palace Kit | 生成无 IAT、无 PE 头、使用 ROR13 API 哈希与 ChaCha20-Poly1305 的 PIC shellcode,无需商业 Crystal Palace | Crystal Palace + Crystal Kit | palacekit(Go COFF linker)+ crystalkit 工作流 |
| Inject Kit | 带 PPID 欺骗的远程进程注入,支持独立运行或作为 Sliver 扩展做横向移动 | shinject + PPID spoof | injectkit.exe + inject.x64.dll 扩展 |
设计亮点
- Loader Kit 最常用。操作端用 Donut 把目标二进制转成 shellcode,再经一层加密后通过一次性 HTTPS 服务下发;目标端扩展在内存中解密、分配可执行内存并执行,同时捕获标准输出。它强调“永不落盘”“避免 RWX 页面”“动态解析 API”等原则,并内置常见的 .NET 相关绕过思路。
- Sleep Mask Kit 针对 beacon/sleep 期间的内存扫描窗口,对 shellcode 区域进行加密并调整权限,可选地伪造调用栈。
- Crystal Palace Kit 提供免费的 Go 实现替代方案,生成更干净的 PIC shellcode,减少静态特征。
- Inject Kit 支持从外部注入到合法进程,并带有父进程欺骗,方便横向移动场景。
整套工具强调模块化与可复用:每个 Kit 可独立编译、安装为 Sliver 扩展,也可在无会话的情况下独立运行(尤其是 Inject Kit)。
适用场景与注意事项
该项目面向授权红队评估、紫队对抗演练与安全研究。它帮助测试人员验证企业防御体系在“内存执行 + 休眠加密 + 加载器规避 + 注入”等层面的真实检测能力,从而推动防御方改进内存扫描、行为检测与进程树分析。
![图片[3]李白你好-实战攻防Sliver C2 免杀插件:为开源 C2 框架带来 Cobalt Strike 级规避能力的模块化免杀工具集李白你好-实战攻防李白你好](https://files.mdnice.com/user/19470/5b57a148-fe3f-4773-92de-8240e7ccf990.jpg)
需要强调的是:
- 这些技术属于双刃剑。同样的方法也可能被恶意软件作者借鉴。
- 使用前务必确认法律授权与组织合规要求。在未获明确许可的环境中部署此类工具属于违法行为。
- 现代 EDR 持续进化,任何公开技术都有被签名或行为检测覆盖的风险。工具本身不是“免杀银弹”,真正的隐蔽性仍取决于操作者对目标环境的理解与整体作战规划。
总结
Sliver C2 Evasion Suite 把原本主要存在于商业 C2 中的若干高级规避能力,以模块化、开源的方式带到了 Sliver 生态。它降低了红队使用开源框架时的“能力落差”,也让防御方有机会更真实地测试自己的检测边界。
项目地址:
https://github.com/panwnvda/SliverC2-Evasion-Suite/















暂无评论内容