恶意软件无处逃!国内版“Manus”AiPy 开发 Windows 沙箱工具,进程行为+网络传输层级监控!


一、背景

NImplant.exe 一款后渗透测试工具,属于其 Beacon 植入程序的一种,主要用于在目标系统中建立持久化控制,实现对目标主机的远程管理与渗透测试。在功能上,它能够通过命令行或图形界面接收并执行攻击者的指令,完成文件操作、进程管理、网络信息收集等远程控制任务;通过修改注册表、服务启动项等方式实现持久化驻留,确保目标系统重启后仍能保持连接;还能作为跳板机,横向移动至目标网络中的其他主机,扩展渗透范围,并获取目标系统的敏感信息,如密码哈希、文件内容等,回传至攻击者控制的服务器。

他的优点十分明显:采用无文件落地技术,可加载到内存中运行,极大减少被传统杀毒软件检测到的概率,且通信流量经过加密处理,还支持模拟正常网络流量,难以被防火墙或入侵检测系统识别,隐蔽性极强。在功能上,其支持插件扩展,可使用 PowerShell 脚本、自定义命令模块等,灵活适配不同渗透场景,同时具备丰富的内置功能,涵盖端口扫描、键盘记录、屏幕截图、权限提升等。此外,它与 Cobalt Strike 主控端深度集成,攻击者能通过图形化界面直观管理多个植入节点,实现批量操作,且支持多种通信方式,能适应复杂网络环境,部分版本还可支持 Linux、macOS 等系统,具备跨平台兼容性。

然而,NImplant.exe 也存在诸多缺点。在使用环境上,它在启用 Windows Defender Application Guard 或严格的内存保护机制的系统中运行受限,对低权限用户账户的功能也有限,需配合提权操作才能完全发挥作用。随着安全技术的发展,部分杀毒软件已能通过行为分析或内存特征检测到其活动,网络层异常流量模式也可能触发安全设备告警,导致其被检测的风险增加。并且,初次使用时需手动配置监听端口、通信协议、加密密钥等参数,对新手不够友好,一旦通信服务器被封禁或 IP 暴露,整个植入程序就会失效 。

因此我们希望通过aipy能开发一个windows沙箱工具对文件进行直接的分析。

二、过程

提示词:帮我写一个沙箱工具,在windows10中,分析桌面上的nimplant.exe,包括他的进程行为、网络连接信息、文件控制信息等,尤其是网络部分,做传输层级别的监控,包括他可能发送的tcp连接请求以及具体指向的ip或域名,如果可以,也请做程序运行的沙箱截图。

任务拆解

任务完成


结果展示

我们能看到aipy在整个过程中耗费很短的时间,任务响应和执行的时间都很快,生成的报告简洁明了,涵盖了所有我要求的信息,并且通过表格的形式对应呈现,对眼睛很友好哈哈哈。


相關推薦

2025-06-14

ist-multipart-uploads缺失资源级权限校验机制,攻击者可构造恶意GET请求遍历检索全实例范围内所有活跃分片上传会话记录。由于无需身份凭证即可直接访问受保护资源,成功利用后能够非法获取包含上传者标识、文件路径等关键元

2022-09-06

web 邮件、Microsoft Office 文档、数据库、社交网络平台、Windows Android 的集成开发环境 (IDE) 甚至 PayPal 等个人网站的广泛监控功能,以及监视 Visual Studio、Python、PhpStorm 和 Verilog 等工具的敏感窗口。 CodeRAT 的通信方式是通用的并且

2023-01-19

Mozilla 计划于 2023 年 2 月在 Firefox 110 Stable for Windows 中启用 GPU 沙盒,通过对 GPU 进程应用隔离来提高 Firefox 的安全性。 通过沙盒隔离进程,可以切断恶意软件与其他软件的联系,保护设备上的其他进程。Firefox 已经支持多个沙

2025-04-09

些选择并不重要。针对特定目标的构建,无论是在Linux、Windows还是Mac上构建,无论是在X86还是ARM上构建,都会产生相同的分发二进制文件。强大的可重现性使得其他人可以轻松地验证发布的二进制文件与源代码是否匹配。这些二

2024-06-22

权限。 支持应用导出视频资产至应用沙箱。 增强恶意应用访问云图时的流控机制。 机制优化,云图变化时通过媒体库发布变更通知。 支持分段式拍照图片水印和滤镜的编辑和可回退特性16.机制优化,精准识别应用

2024-08-16

容,去突破Linux桌面发行版的能力边界,能让Linux桌面与Windows、MacOS 这两个商业操作系统一样强大。” ——deepin(深度)社区创始人 刘闻欢(deepin) 8月15日,国际知名开源社区deepin(深度)社区在线上举办了主题为“聚AI

2022-06-14

Intezer 和 BlackBerry 的研究团队近期新发现了一种新的 Linux 恶意软件,以一种寄生的性质影响 Linux 操作系统;它会感染受感染系统上所有正在运行的进程,为威胁参与者提供 rootkit 功能、获取凭证和远程访问的能力。 他们将这一

2023-10-18

添加 “软件管家” 工具 部分新功能演示 经常有恶意软件通过远程调用来创建恶意进程、或者绕过UAC非法提权,很多安全软件只能拦截恶意进程,但是没法追踪到发起进程,导致病毒无法彻底清除。冰盾新版本率先支持

2023-04-14

Ubuntu、Fedora、麒麟、统信 (UOS)、龙芯 (mips) 等 支持监测 Windows 系列:Windows Server 2008 R2,2012,2016,2019,2022,Windows 7,Windows 8,Windows 10,Windows 11 支持监测 Unix 系列:solaris,FreeBSD,OpenBSD 支持监测 MacOS 系列:macOS amd64,macOS arm64

2023-11-27

Ubuntu、Fedora、麒麟、统信 (UOS)、龙芯 (mips) 等 支持监测 Windows 系列:Windows Server 2008 R2,2012,2016,2019,2022,Windows 7,Windows 8,Windows 10,Windows 11 支持监测 Unix 系列:solaris,FreeBSD,OpenBSD 支持监测 MacOS 系列:macOS amd64,macOS arm64

2023-08-04

Ubuntu、Fedora、麒麟、统信 (UOS)、龙芯 (mips) 等 支持监测 Windows 系列:Windows Server 2008 R2,2012,2016,2019,2022,Windows 7,Windows 8,Windows 10,Windows 11 支持监测 Unix 系列:solaris,FreeBSD,OpenBSD 支持监测 MacOS 系列:macOS amd64,macOS arm64

2023-10-12

微软宣布弃用 VBScript,并计划在未来的 Windows 版本中逐步淘汰该脚本语言。“VBScript 在从操作系统中移除之前,将作为按需功能提供。” 按需功能是 Windows 操作系统中的可选功能,如 .NET Framework(.NetFx3)、Hyper-V 和 Windows Subsyst

2022-12-03

交的参数被判定为滥用 联动生成Nginx IP规则,实现恶意访问防护 APIcat实时获取日志进行分析之后,目前实现了对Nginx配置的自动更新,通过配置deny/allow规则实现对恶意访问者的拦截。 APIcat 的nginx过滤方式会自动维护一个

2025-05-21

称其是世界首个可以支持无限步骤 · 无限上下文 · 无限工具的 AI Agent。 据称,Agent Neo 具备处理无限工作流步骤的能力,支持长时间云端执行,并拥有嵌套代理层级结构。用户还可以通过其知识市场将专业知识变现。 ht