不连C2不等指令,问4个AI下一步干啥:CLOSEDQUORUM凭啥让WindowsEDR全瞎

admin 2026-09-26 04:33:20 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分析了一种名为closedquorum的新型Windows植入程序,其核心特点是不连接传统C2服务器,而是将决策外包给DeepSeek、Qwen、Mistral、Gemini四个商用AI模型投票决定下一步动作,实现完全自主运行。该样本由Go编写,通过Discordwebhook外传数据,并利用AES-256-GCM加密。文章对比了其与传统C2的差异,指出其利用合法AI服务作为通道,导致EDR检测困难,并提供了行为检测规则和防御建议。 综合评分: 85 文章分类: 恶意软件,红队,ai安全,威胁情报,安全工具


不连 C2 不等指令,问 4 个 AI 下一步干啥:CLOSEDQUORUM 凭啥让 Windows EDR 全瞎

原创

星夜AI安全 星夜AI安全

星夜AI安全

2026年9月24日 15:55 吉林

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

不连 C2 不等指令,问 4 个 AI 下一步干啥:CLOSEDQUORUM 凭啥让 Windows EDR 全瞎

师傅们,今天聊个让蓝队懵圈的活标本。

2026-09-22,Cisco Talos 公开了一个叫 CLOSEDQUORUM 的 Windows 植入程序。16.4MB,Go 写的,乍一看普普通通。但里头藏着一个让传统 C2 模型彻底失灵的玩意儿——它不连 C2 服务器、不等人类操作员发指令。它把下一步动作打包扔给四个商用 AI,让模型投票决定。

直白说:传统 C2 是「上级下命令,工具执行」;CLOSEDQUORUM 是「工具开董事会,让四个 AI 投票表决」。这个设计本身就是一次代际跨越。

🌈

一句话金句:它不杀 EDR、不 hook AMSI、不脱 LPE,它只是把「我下一步该干啥」外包给了 DeepSeek、Qwen、Mistral、Gemini。


一、技术全貌:这是什么?

起源:Talos 高级威胁情报分析师 Ryan Fetterman 与 Matt Olney 联合披露;同一日同步开源了配套检测框架 CAIRN(Cognitive Artifact Intelligence Research Network,认知痕迹情报网络),MIT 协议、Python 3.11+。

作者溯源:二进制中的字符串残留与 2025 年某卡牌欺诈犯罪论坛的发帖关联。开发者走的是「脚本小子 → 自治 AI 武器」的典型晋级路径。

工程实质:

  • Go 语言、16.4MB
  • 编译时注入 Discord Webhook 与 4 个 LLM API Key
  • 5 分钟初始延迟(反短跑沙箱)
  • 5-15 分钟随机重询间隔
  • 占位 API Key 版本无法跑通,未观察到实际部署

一句金句:CLOSEDQUORUM 不是「用 AI 写代码」的样本,而是「让 AI 当家」的样本。


二、为什么这个技术如此重要

代际差距(与 LAMEHUG 对比)

| 维度 | LAMEHUG (2025-07 CERT-UA) | CLOSEDQUORUM (2026-09 Talos) | | — | — | — | | AI 角色 | 生成命令模板 | 决策下一步动作 | | 人类参与 | 仍需操作员审核 | 完全脱手,零交互 | | 战术动作 | 硬编码在二进制 | 由模型在受限菜单中选 | | C2 通道 | Hugging Face API | DeepSeek/Qwen/Mistral/Gemini 四通道 | | 决策阶段 | 离线预处理 | 运行时实时投票 |

与传统 C2 对比

| 维度 | 传统 C2 | CLOSEDQUORUM | | — | — | — | | 服务器归属 | 攻击者控制 | 借用 4 家商用 LLM | | 失陷响应 | 拔服务器即瘫 | 拔不掉 LLM 服务 | | 流量识别 | 异常 IP/端口 | 与开发者合法 API 调用完全同形 | | OPSEC 优势 | 操作员人工边界 | 24 小时无疲劳 |

一句金句:CLOSEDQUORUM 的本质是「把云端合法服务当 C2 通道」,经典 Living off the Land 思路从 PowerShell/Certutil 跃迁到了 LLM。


三、技术原理解析

3.1 初始潜伏与上下文收集

CLOSEDQUORUM 部署后,先 sleep 5 分钟(绕开短时沙箱),再收集 5 类主机指纹:hostname、Windows 版本、CPU 核数、是否管理员、进程列表。

3.2 四模型投票机制(核心)

每轮重询时,它把主机指纹塞进结构化 prompt,统一叫每个模型「尽擅长恶意软件策略师」,强制要求返回 JSON 决策。投票规则:

  • 多数票胜出
  • 平局优先级:DeepSeek > Qwen > Mistral > Gemini
  • 无有效响应 → 静默等待下轮
  • 决策上报 Discord Webhook(带模型推理痕迹)

简化的 Go 伪代码(来自 Talos 静态分析摘录):

func (c *CLOSEDQUORUM) voteRound(ctx Recon) Action {
    decisions := make([]Action, 0, 4)
    for _, m := range []string{"DeepSeek", "Qwen", "Mistral", "Gemini"} {
        d, err := c.queryLLM(m, ctx)
        if err != nil { continue }
        decisions = append(decisions, d)
    }
    winner := tallyWithTieBreak(decisions)
    c.exfilToDiscord(winner.Reasoning)
    return winner
}

3.3 四类战术动作

| 动作 | 实际触发能力 | 与传统工具对应 | | — | — | — | | Steal | LSASS 内存转储 + Chrome/Edge/Firefox 密码 + MetaMask/Exodus/Ethereum 钱包 | Mimikatz + ChromeKatz + BTCRecover | | Inject | 生成 shellcode → Early Bird APC / 进程镂空 | Cobalt Strike execute-assembly | | Persist | 注册表 Run + 计划任务 + 永久 WMI 事件订阅(60 秒轮询) | 经典三持久化 | | Move | 公开版未实现,预留扩展位 | — |

持久化伪代码(WMI 事件订阅部分):

func (c *CLOSEDQUORUM) persist() {
    cmd := exec.Command("powershell.exe", "-NoProfile", "-Command",
        `Register-WmiEventSubscriber -Query "SELECT * FROM __InstanceCreationEvent WITHIN 60 WHERE TargetInstance ISA 'Win32_Process'" ...`)
    _ = cmd.Run()
}

3.4 出库通道

  • AES-256-GCM 加密,密钥每日轮换(基于消息时间戳派生)
  • 切 1900 字节小块,每秒一块发往 Discord Webhook
  • 全部出库前复制到 C:\Windows\Temp 做打包

一句金句:它的 C2 不在攻击者手里,而在「DeepSeek、Qwen、Mistral、Gemini 四家头部 AI 厂商的服务器里」。这就是「云端 LOTL」。


四、实战应用场景

4.1 完整使用流程

环境要求:Win11 25H2 / Win10 21H2+,具备 LLM API Key 的「持码」运营者。

| 阶段 | 动作 | 工具 | | — | — | — | | 投递 | 钓鱼附件 / 捆绑破解软件 | 任意 | | 初始执行 | 用户双击 EXE | Go 编译二进制 | | 静默 5 min | 等短跑沙箱跑完 | 内置 sleep | | 持续侦察 | 每 5-15 分钟重询 | DeepSeek/Qwen/Mistral/Gemini | | 外传凭证 | Discord Webhook 加密 | AES-256-GCM | | 持久化 | 三机制冗余 | Registry+Task+WMI |

4.2 各 EDR 检测效果实测(基于 Talos 行为指标)

| EDR/AV | 静态特征命中 | 行为链路命中 | 综合可见性 | | — | — | — | — | | Defender | 0(占位 Key) | 弱(LSASS 行为可能被监控) | 盲区大 | | CrowdStrike Falcon | 0 | 中(进程派生可见) | 弱 | | SentinelOne | 0 | 中 | 弱 | | 传统签名引擎 | 0 | 0 | 全盲 |

一句金句:CLOSEDQUORUM 不需要零日,它把所有「恶意信号」外包给了合法 AI 服务的响应包。


五、防御对抗建议

5.1 行为指标优先(来自 Talos 推荐)

Sigma 规则(AI 服务异常调用模式):

title: CLOSEDQUORUM 行为指标 - Windows 程序同时查询多家 AI 服务
status: experimental
logsource:
    product: windows
    category: network_connection
detection:
    selection:
        Image|endswith: '\powershell.exe'
        DestinationHost|endswith:
            - 'deepseek.com'
            - 'qwen.ai'
            - 'mistral.ai'
            - 'generativelanguage.googleapis.com'
    timeframe: 30s
    condition: selection | count() >= 3
level: high

Sysmon 规则:

<Sysmon&nbsp;schemaversion="4.50">
&nbsp;&nbsp;<RuleGroup&nbsp;name="CLOSEDQUORUM"&nbsp;groupRelation="or">
&nbsp; &nbsp;&nbsp;<NetworkConnect&nbsp;onmatch="include">
&nbsp; &nbsp; &nbsp;&nbsp;<DestinationPort&nbsp;condition="is">443</DestinationPort>
&nbsp; &nbsp; &nbsp;&nbsp;<Image&nbsp;condition="end with">powershell.exe</Image>
&nbsp; &nbsp; &nbsp;&nbsp;<Initiated&nbsp;condition="is">true</Initiated>
&nbsp; &nbsp;&nbsp;</NetworkConnect>
&nbsp;&nbsp;</RuleGroup>
</Sysmon>

5.2 蓝队 P0-P2 修复矩阵

| 优先级 | 措施 | 落地动作 | | — | — | — | | P0 | 禁用企业非必要 AI API 出站 | 防火墙阻断 *.deepseek.com/*.qwen.ai/*.mistral.ai/generativelanguage.googleapis.com | | P0 | 进程级审计 | 启用 Sysmon EventID 1/3/10 + LSASS 句柄监控 | | P1 | 部署 CAIRN | Talos 同日开源,扫描二进制中 AI API 痕迹 | | P1 | Discord 出站监控 | 内网默认禁止 Discord Webhook 域名 | | P2 | 员工安全意识 | 任何 Windows 应用同时访问 ≥3 个 AI 厂商 = 立即上报 |

5.3 失陷响应清单

  1. 立即断网隔离受害主机
  2. 检查 Discord 出站(查 C:\Windows\Temp + 浏览器历史)
  3. 审计 LSASS 访问(Sysmon EventID 10 句柄)
  4. 检查 WMI 订阅(Get-WMIObject -Namespace root\subscription -Class __EventConsumer)
  5. 检查注册表 Run + 计划任务
  6. 强制轮换所有浏览器保存密码 + 钱包种子

一句金句:下一代 EDR 必须理解「AI API 调用的『合法语义』下藏着恶意决策」,否则永远慢半拍。


六、技术延伸阅读

6.1 工具/研究链接

  • Talos 原始披露:见 Cisco Talos Blog(Ryan Fetterman, Matt Olney)
  • CAIRN 开源仓库:Talos 同日发布,MIT 协议
  • 样本 SHA-256:Talos 已公布 6 个开发版 hash,VT 可查
  • Snort 规则 SID 1:66984(AI 服务 prompt 特征)

6.2 关联研究

  • LAMEHUG(CERT-UA 2025-07):Hugging Face + Qwen 实时生成命令 → CLOSEDQUORUM 的前传
  • UAT-10147(Talos 2026-08):中文系 Agentic AI 团伙,迭代式漏洞利用 + 自适应故障排查
  • PromptForcing(Forever Security 2026-09):浏览器 AI 代理劫持
  • GuardBreaker(ESET 2026-09-11):提示注入让 LLM-first SOC 拒答 → 「AI 拒答武器化」

6.3 代际免杀演进对比

| 代际 | 代表 | 核心思路 | 蓝队主要检测面 | | — | — | — | — | | 1.0 | Shellcode | 静态字节变异 | 特征码 | | 2.0 | BYOVD | 借内核驱动砍 EDR | 驱动签名 | | 3.0 | Reflective Loader | 内存执行 + 间接 syscall | 调用栈 | | 4.0 | Bind Links | 文件系统视图欺骗 | 容器边界 | | 5.0 | CLOSEDQUORUM | C2 决策外包给合法 AI | 语义意图 |


七、互动与免责声明

⚠️ 免责声明:本文技术细节仅用于安全研究,请勿用于未授权目标。所有 PoC 代码均来自 Talos 公开静态分析摘录,删除了实际 API Key 等敏感字段。

师傅们,看完觉得有启发,记得三连:

  • 👍 点赞 —— 让更多安全圈兄弟看见
  • 🔥 在看 —— 转发到群里给同行避坑
  • 💡 关注 —— 「星夜AI安全」+「夜神AI」持续追踪 AI 与免杀代际变革

圈子介绍

现任职于某头部网络安全企业攻防研究部,核心红队成员。2021-2023年间累计参与40+场国家级、行业级攻防实战演练,精通漏洞挖掘、红蓝对抗策略制定、恶意代码分析、内网横向渗透及应急响应等技术领域。在多次大型演练中,主导突破多个高防护目标网络,曾获”最佳攻击手””突出贡献个人”等荣誉。

已产出的安全工具及成果包括:

  • 多款主流杀软通杀工具(兼容卡巴斯基、诺顿、瑞星、360等终端防护,无感知运行,突破多引擎联合检测)
  • XXByPassBehinder v1.1 冰蝎免杀生成器(定制化冰蝎免杀工具,绕过主流终端防护与EDR动态检测,支持自定义载荷)
  • 哥斯拉二开免杀定制版(二开优化,深度免杀,突破终端防护与EDR检测,适配多场景植入)
  • NeoCS4.9终极版(高级免杀加载工具,强化载荷注入与进程劫持,适配多系统版本,无兼容问题)
  • WinDump_免杀版(浏览器凭证窃取工具,支持Chrome/Edge/Firefox等主流浏览器,一键提取敏感数据,免杀过防护)_
  • _DumpBrowser_V1_免杀版(浏览器凭证窃取工具,专攻浏览器密码、Cookie、历史记录提取,免杀性能拉满)
  • fscan二开版(二开优化内网扫描工具,增强指纹精度、弱口令爆破与结果标准化输出,适配复杂内网)
  • RingQ加载器二开版(二开优化免杀加载器,支持Shellcode内存执行,绕过各类终端防护与EDR检测)
  • 多款免杀Webshell集合(覆盖PHP/JSP/ASPX,过主流WAF与终端防护,适配不同Web场景)
  • 免杀360专属加载器(支持Shellcode内存执行,针对性绕过360全系防护检测,无感知运行)
  • 一键Kill 火绒 defender 工具 HDKiller(包含源码)
  • win11 一键kill 360工具 InjectKill(包含源码)
  • win11 一键kill defender工具win11_df-killer(包含源码)
  • 免杀火绒6.0内存防护加载器BypassMemLoader
  • 单文件过360 免杀loader exe_bypass_360
  • 单文件过火绒 df 免杀loader exe_bypass_df(包含源码)
  • LNK钓鱼文件生成工具V1.0
  • EXE捆绑启动器 v2.0
  • 火绒6内存免杀加载器bypasshr6
  • 火绒一键Kill专杀工具HRKiller
  • Ring3 内存免杀工具Ring3bypasshr.exe
  • win11 一键kill 360工具 Kill360_V2
  • win11 一键kill 360工具 Kill360_V3.1
  • win11 一键kill 360工具 Kill360_V4
  • bypassEDR_hashdump_V1 bypass EDR 导出hash工具

后续将不断更新到内部圈子中 欢迎加入圈子  


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:星夜AI安全 星夜AI安全 星夜AI安全《不连 C2 不等指令,问 4 个 AI 下一步干啥:CLOSEDQUORUM 凭啥让 Windows EDR 全瞎》

评论:0   参与:  0