文章总结: ThearticleanalyzesthecommercialcrypterserviceCruciferrawhichcommoditizesAPTgradeEDRevasiontechniquesincludingBYOVDindirectsyscallsProcessGhostingandpolymorphicencryptionforamonthlyfee.MultipleunrelatedcybercrimegroupsleverageittodelivercommonRATsandstealersviaphishingcampaignstargetingfinancehealthcareandgovernmentsectors.DefendersshouldcounteritbyenablingMicrosoftVulnerableDriverBlocklistrelyingonmemoryscanningprioritizingbehavioralanalysisofDLLsideloadingandsuspiciousIOCTLsandenforcingemailgatewayfilteringwithleastprivilegeprinciples. 综合评分: 85 文章分类: 威胁情报,恶意软件,免杀,终端安全,软文广告
2000月租买断EDR:Cruciferra免杀即服务
原创
星夜AI安全 星夜AI安全
星夜AI安全
2026年8月2日 16:20 吉林
在小说阅读器读本章
去阅读
🌈
Proofpoint于2026-07-20披露商业化加壳服务Cruciferra,集成BYOVD、进程幽灵化、间接系统调用与90+多态加密,把国家级EDR绕过能力打包成按月订阅。
一、技术全貌:这是什么?
2026年7月20日,Proofpoint威胁研究团队披露了一个名为 Cruciferra 的商业化加壳服务(Crypter-as-a-Service)。它在地下论坛 Exploit[.]in 上自称「地下世界最致命的加壳器」,自2025年秋季开售,月费从 450 美元到 2000 美元不等。
加壳器(crypter)在黑产生态里并不新鲜——它的本职工作是给恶意载荷做混淆、压缩、反调试,让杀软和 EDR 认不出来。但 Cruciferra 的恐怖之处在于:它把过去只有国家级 APT 才用得起的整套免杀栈,打包成了一个按月租赁的商品。
Proofpoint 的报告里明确列出它集成的对抗能力:
- BYOVD(自带易受攻击驱动)做内核级 EDR 致盲
- IAT/API Unhooking 摘除用户态钩子
- 间接系统调用(Indirect Syscalls)绕过 ntdll 钩子
- 定制版 Process Ghosting(进程幽灵化)实现无文件落地
- 90+ 套加密函数组合而成的多态混淆
- 权限提升、持久化、UAC 绕过一应俱全
它不是某一个单一技巧,而是一条完整的反取证流水线。更关键的是,Proofpoint 同时拿到了「生产版」和「测试版」样本(测试版里还带着调试功能和实验特性),说明这套服务仍在活跃开发中。
二、为什么这个技术如此重要
传统加壳器大多只做两件事:混淆载荷、顺手 Unhook 几个 API。Cruciferra 不一样,它在那之上又叠了三层:
- BYOVD 内核致盲——加载一个微软签名但存在漏洞的内核驱动,从 Ring 0 直接干掉 EDR 进程;
- 自定义 Process Ghosting——进程跑起来了,但磁盘上对应的 PE 镜像早已被标记为删除,取证扫不到;
- 每样本一套加密算法——静态特征直接失效。
这意味着一个只花了 2000 美元月费的普通网络犯罪团伙,就能拿到几乎和 APT 同级的免杀能力。Proofpoint 观察到,多个互不相干的犯罪团伙在同一时期用着同一套 Cruciferra 基础设施,投放的主题却完全不同:有人用印度报税钓鱼投 AsyncRAT,有人冒充美国社保局投 XWorm,还有人用「床虱投诉」邮件打酒店行业投 zgRAT。他们不是一伙人,只是在同一家工具店采购。
被投递的载荷清单读起来像 commodity 恶意软件名人堂:Agent Tesla、AsyncRAT、DarkCloud、Formbook、Phantom Stealer、Remcos、Snake Keylogger、ValleyRAT、XLoader、XWorm、zgRAT。这些不是什么高深 implant,却是常年流通的「干活主力」。Cruciferra 的价值,是把它们的存活率直接拉满。
三、技术原理解析
下面拆开 Cruciferra 最核心的四块机制。
要点一:BYOVD 内核致盲(GoFlyDrv.sys)
Cruciferra 的执行总是先通过 DLL 侧加载起手:受害者收到一个 ZIP,里面是一个合法签名 exe 配一个恶意 DLL。运行 exe 时侧加载了 DLL,DLL 先对环境做检查,再丢出真正的载荷。
在正式执行前,它会做多层 EDR 致盲。最关键的一步是加载一个存在漏洞的签名驱动(报告中点名 GoFlyDrv.sys),然后向其设备对象发送 IOCTL,让驱动在 Ring 0 直接终止安全进程:
// 概念示意:通过漏洞驱动的 IOCTL 终止 EDR 进程(源自 GentleKiller 同类手法)
HANDLE hDev = CreateFileW(L"\\\\.\\GoFlyDrv",
GENERIC_READ | GENERIC_WRITE,
0, NULL, OPEN_EXISTING, 0, NULL);
if (hDev != INVALID_HANDLE_VALUE) {
DWORD pid = GetProcessIdByName(L"MsMpEng.exe"); // 目标 EDR 进程
DWORD out = 0;
DeviceIoControl(hDev, 0x22200C /* 终止进程 IOCTL */,
&pid, sizeof(pid), &out, sizeof(out), &out, NULL);
}
因为终止动作发生在内核态,它绕过了用户态钩子和 EDR 的 PPL(受保护进程)防护——MsMpEng.exe 这类核心进程在 EDR 视野里「静默消失」。
要点二:IAT Unhooking + 间接系统调用
用户态钩子摘除分两步。第一步是修补 IAT(导入地址表),把被 EDR inline hook 的 API 指针还原到原始地址。第二步是读取磁盘上干净的 ntdll.dll 副本,从中解析出真实的 syscall 存根,后续调用全部走间接系统调用,不再触碰被 hook 的 ntdll 函数:
// 概念示意:从干净 ntdll 解析 NtAllocateVirtualMemory 的 SSN 后间接调用
// 1) 用 NtOpenSection + NtMapViewOfSection 从 \KnownDlls\ntdll.dll 映射干净副本
// 2) 解析 PE 导出表拿到目标函数 syscall 指令地址
// 3) 通过 trampoline 跳转到原始 syscall 指令,避开用户态钩子
mov r10, rcx
mov eax, ssn ; 从干净 ntdll 解析得到的系统调用号
syscall ; 直达内核,不经过 hook 过的 ntdll 函数
ret
这一步让 EDR 最依赖的用户态行为遥测(API 调用序列)基本抓瞎。
要点三:定制版 Process Ghosting(含内核反窥探)
最后一步是执行载荷。经典 Process Ghosting 创建一个被标记为「待删除」的临时文件,把载荷写进去,再把它当作挂起进程的映像后台;进程跑起来了,磁盘上的 PE 却已经「不存在」了。
Cruciferra 在这个基础上加了两层反检查:
- 修补
ZwQueryVirtualMemory,让 EDR 对幽灵内存的查询返回「 sanitized(净化后)」的结果; - 废掉
NtManageHotPatch——这个内核函数本可以拿内存中的映像和磁盘上的文件做一致性校验,被干掉后,EDR 再也无法比对「内存里的它」和「磁盘上的它」是不是同一个东西。
要点四:90+ 套多态加密
载荷就藏在二进制自身的 .reloc 段里,用 90 多种加密例程之一解包。最骚的是,这些例程是运行时由既有算法组件(Keccak、Threefish、各类 Feistel 变体)拼装出来的,几乎每一样本一套算法,相邻样本用的 cipher 都不一样。对依赖 YARA 静态特征的防御方来说,这等于没有稳定签名可写。
四、实战应用场景
Proofpoint 把 Cruciferra 的投放分为几个清晰的战役:
- Operation DragonReturn(TA4922,中文语境犯罪团伙,与 Silver Fox 重叠):2026年4月至6月初,四波印度所得税(Income Tax)主题钓鱼,冒充印度税务局,诱饵 ZIP 里装着 RAT 和 stealer,目标直指税务师和企业财务——这些人的一台机器上存着几十个客户的敏感凭证,单点沦陷即级联爆炸。
- 5月:冒充美国社会保障局(SSA)投 XWorm。
- 6月下旬:以「床虱/客房投诉」邮件打酒店行业,投 zgRAT。
Proofpoint 特别指出,Cruciferra 打包的新样本在 7月9日当天每隔几分钟就在 VirusTotal 上出现一个。被观测到的目标行业里,金融服务占 34%、医疗 25%、政府 10%,其余为制造业和教育——几乎人人有份。
五、防御对抗建议
Cruciferra 的每一层都能被针对性防御,关键是别只靠一层:
- 封杀 BYOVD:启用 Microsoft 易受攻击驱动阻止列表(Vulnerable Driver Blocklist),并开启 HVCI / 内存完整性(Memory Integrity),从内核层面拒绝 GoFlyDrv.sys 这类漏洞驱动加载;严格限制驱动安装权限,仅限管理员。
- 内存扫描而非文件扫描:Process Ghosting 让磁盘取证失效,必须部署具备内存检查能力的 EDR,独立于用户态钩子之外识别进程地址空间异常。
- 行为检测优先:既然每样本加密不同、静态签名无效,就把重心放到行为上——异常 DLL 侧加载、可疑 IOCTL 调用、对安全进程的终止意图、SSH 反向隧道、进程注入到
CertEnrollCtrl.exe/SyncHost.exe等合法进程。 - 邮件网关前置拦截:税务季、社保类主题的 ZIP/ISO/LNK/宏文档是主要入口,在到达终端前就拦掉。
- 最小权限:通过 PoLP 收紧管理员权限,缓解 UAC 绕过(COM Elevation Monikers)。
六、技术延伸阅读
- Proofpoint 原始报告:
Unpacking "Cruciferra": An Analysis of a Sophisticated Crypter Service(2026-07-20) - 相关框架参考:GentleKiller(Gentlemen 勒索团伙分发的 BYOVD 工具链)、Hell’s Gate / Halo’s Gate(间接系统调用)、Process Ghosting(Microsoft 2021 文档)
- IoC:以 Proofpoint 披露的 Cruciferra 指标在历史遥测中做 retrospective threat hunt
圈子介绍
现任职于某头部网络安全企业攻防研究部,核心红队成员。2021-2023年间累计参与40+场国家级、行业级攻防实战演练,精通漏洞挖掘、红蓝对抗策略制定、恶意代码分析、内网横向渗透及应急响应等技术领域。在多次大型演练中,主导突破多个高防护目标网络,曾获”最佳攻击手””突出贡献个人”等荣誉。
已产出的安全工具及成果包括:
- 多款主流杀软通杀工具(兼容卡巴斯基、诺顿、瑞星、360等终端防护,无感知运行,突破多引擎联合检测)
- XXByPassBehinder v1.1 冰蝎免杀生成器(定制化冰蝎免杀工具,绕过主流终端防护与EDR动态检测,支持自定义载荷)
- 哥斯拉二开免杀定制版(二开优化,深度免杀,突破终端防护与EDR检测,适配多场景植入)
- NeoCS4.9终极版(高级免杀加载工具,强化载荷注入与进程劫持,适配多系统版本,无兼容问题)
- WinDump_免杀版(浏览器凭证窃取工具,支持Chrome/Edge/Firefox等主流浏览器,一键提取敏感数据,免杀过防护)_
- _DumpBrowser_V1_免杀版(浏览器凭证窃取工具,专攻浏览器密码、Cookie、历史记录提取,免杀性能拉满)
- fscan二开版(二开优化内网扫描工具,增强指纹精度、弱口令爆破与结果标准化输出,适配复杂内网)
- RingQ加载器二开版(二开优化免杀加载器,支持Shellcode内存执行,绕过各类终端防护与EDR检测)
- 多款免杀Webshell集合(覆盖PHP/JSP/ASPX,过主流WAF与终端防护,适配不同Web场景)
- 免杀360专属加载器(支持Shellcode内存执行,针对性绕过360全系防护检测,无感知运行)
- 一键Kill 火绒 defender 工具 HDKiller(包含源码)
- win11 一键kill 360工具 InjectKill(包含源码)
- win11 一键kill defender工具win11_df-killer(包含源码)
- 免杀火绒6.0内存防护加载器BypassMemLoader
- 单文件过360 免杀loader exe_bypass_360
- 单文件过火绒 df 免杀loader exe_bypass_df(包含源码)
- LNK钓鱼文件生成工具V1.0
- EXE捆绑启动器 v2.0
- 火绒6内存免杀加载器bypasshr6
- 火绒一键Kill专杀工具HRKiller
- Ring3 内存免杀工具Ring3bypasshr.exe
后续将不断更新到内部圈子中 欢迎加入圈子
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星夜AI安全 星夜AI安全 星夜AI安全《2000月租买断EDR:Cruciferra免杀即服务》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论