一台装着两张RTX 4090显卡的家用破解机,加上一个没有任何内容审查的本地大模型,花了短短几次对话的时间,就把一个早已被杀软"认脸"的Windows凭据转储工具,改造成了能在两个主流EDR平台上完全隐身的新变种。没有云端API调用,没有恶意提示词被记录,没有安全团队的拦截提示——整个攻击链条安静得可怕。这是"黑衣计划"研究员Eddie Zhang最近公开的一次受控实验,它揭示了一个让防御方坐立难安的新现实:廉价、易得、完全离线的生成式AI,正在成为攻击者手中最趁手的"武器改装车间"。
为什么要盯上LSASS?这条攻击路径有多经典
整个实验瞄准的目标,是Windows系统中那个低调却致命的进程——本地安全授权子系统服务,也就是安全圈熟知的LSASS。这个进程长期驻留在内存里,保存着用户的身份验证材料。攻击者一旦拿到管理员权限,从LSASS内存中捞出凭证,就等于拿到了通往内网其他机器的万能钥匙,横向移动从此畅通无阻。在MITRE ATT&CK框架中,这类操作被明确标记为T1003.001凭证访问子技术:具备系统级权限的用户可以从LSASS内存提取凭证,进而对其他系统发起认证。这也是为什么多年来,Mimikatz、ProcDump等工具对LSASS的每一次触碰,都是EDR产品重点监控的红线。
上图展示的正是经典的LSASS凭证提取路径:提权获取调试权限、打开LSASS进程句柄、读取内存中的凭证数据。这条链路看似简单,却长期是红队与蓝队攻防对抗的核心战场。
大模型的"拒答"与开源模型的"配合"
实验的起点是一个相当苛刻的命题:AI能否在几乎零人工干预的情况下,写出一个现代EDR检测不到的LSASS内存转储可执行文件?Zhang首先尝试了主流托管模型。尽管他的组织已经通过了Anthropic网络验证计划的审核,Claude Opus 5、Opus 4.8和Sonnet 5在收到请求后依然毫不犹豫地拒绝了这类攻击性代码的生成。
转折点出现在开源阵营。DeepSeek v4 Flash 0731模型在几次提示之后,交出了一份结构完整的方案:程序接收目标进程标识符,通过反射方式创建目标进程的挂起克隆,在内存中生成小型转储文件,再做异或加密,最后把加密结果写入磁盘。Zhang用pypykatz验证了这份转储文件,确认它可以正常解析——但问题来了,生成的可执行文件依旧触发了EDR告警。当他要求模型"进一步提高隐蔽性"时,DeepSeek这次学乖了,直接开启了安全防护,拒绝继续配合。
本地无审查模型:绕过EDR的最后一环
于是,代码被移交到了整个实验真正的主角——一个未经审查、由社区修改过的Qwen 3.8 27B模型。它没有部署在云端,而是安静运行在两张RTX 4090显卡搭建的本地算力环境里。Zhang只提了一个朴素的要求:让这个可执行文件"更隐蔽"一些。
结果令人震惊。返回的修改版本,在实验室部署的两个EDR平台上均未被检出,零告警、零拦截。这已经不是运气,而是针对性极强的代码级对抗。
它究竟改了什么?每一步都踩在检测规则的盲点上
对代码的审查揭示了本地模型的"进化思路":
它降低了进程创建时请求的访问掩码,避免触发对LSASS的高权限句柄告警;在构建小型转储文件的过程中插入了随机延迟,打破了行为序列中严格定时的机器特征;悄悄更换了输出文件名和路径,让"已知转储文件名"这类静态规则失效;还把嵌入在二进制文件中的特征字符串全部清除,让基于签名的检测无从下手。
这些改动看似朴素,却精准打击了EDR防御体系的几大支柱。以Elastic公开的一条与具体工具无关的检测规则为例,其逻辑就是监控LSASS处理请求中那些转储工具惯用的访问掩码;MITRE则描述了另一种典型检测思路——通过识别一系列异常进程访问行为,随后伴随内存转储或文件创建来锁定攻击。而本地模型的每一个改动,恰好都在化解其中一条检测线索。
上图概括了EDR的常规工作流:数据被采集、过滤分析、威胁被检测、响应被下发。而这次实验的可怕之处在于,攻击代码在每一环都刻意削低了自己的"存在感",让整条分析链条失去了抓手。
冷静看待:这并不意味着EDR已死
当然,需要给这次实验泼一盆冷水。两家EDR供应商的名字没有被披露,配置细节也未曾公开,在两款实验室产品上的成功并不能推导出"通用绕过能力"。实验室环境与真实企业网络的复杂度、策略严格程度完全不在一个量级。
但这丝毫无损于它的警示意义:一个本地运行、没有内容护栏的模型,可以持续迭代地重塑已知的攻击性代码,全程不需要向任何托管服务发送提示词或源代码。这意味着,针对特定目标环境定制攻击变体的门槛被大幅拉低——过去需要一个经验丰富红队成员数天工作量的"免杀"改造,现在可能只需要几轮对话和一块好显卡。生成特定环境攻击变体所需的专业知识与时间成本,正在被AI无情压缩。
类似上图这样的多显卡本地算力平台,曾经只是加密货币矿工的专属,如今正在成为攻击者私有化部署AI模型的温床。成本约数千美元,规模上完全可被个人或小团体承担。
防御者该如何接招?EDR必须回到它本来的位置
这次实验最重要的启示,或许是态度上的。防御者必须把EDR重新定位为纵深防御中的一层,而不是包治百病的银弹。微软给出的加固建议此刻显得格外务实:启用具备篡改保护功能的LSASS凭据窃取攻击面缩减规则,将LSASS以受保护进程轻量级模式运行,部署凭据防护,限制RDP管理入口,并禁用WDigest凭据缓存。
更进一步的动作同样清晰:最小化本地管理员权限的授予,隔离特权账户,确保不同系统使用唯一凭证,持续监控异常的LSASS访问行为,并在发现凭据转储迹象的第一时间隔离涉事主机。当攻击工具的迭代速度被AI拉到分钟级,响应速度就成了防御方最后的护城河。
写在最后
安全行业花了十几年构建起基于特征、基于行为、基于信誉的层层检测体系,而一个跑在两张消费级显卡上的本地模型,只用了几轮对话就在这套体系的墙面上凿出了缝隙。它不会成为压垮EDR的最后一根稻草,但它无疑是一声响亮的警钟:AI攻防的不对称时代已经开启,防御方如果不能把检测的重心从"识别已知工具"转向"理解异常行为",那么下一次无声绕过,可能就不只是在实验室里了。