这门课解决什么核心痛点?

很多安全从业者卡在理论与实战之间:能背下进程注入的原理,却写不出能绕过杀软的代码;能复现公开的 PoC,遇到目标机器不同的防护策略就束手无策。本课程直面这个缺口,以「免杀」为核心目标,串联起 Windows 底层机制与多种编程语言的实际应用。内容不局限于单一技术点,而是构建完整的攻击链视角——从最初的进程注入执行,到中间的权限维持与持久化,再到后期的提权与内核层利用,形成闭环。通过 C++、C#、Go、PowerShell 四种语言维度的实战演示,让你理解不同语言在恶意代码开发中的优劣与适用场景,最终目标是让你在面对真实靶场或红队任务时,能够独立设计并实现具备较高存活率的 Payload。

学习门槛与进阶顺序建议

这门课不是入门教程,前提是你已经熟悉 Windows API、PE 文件结构以及基础的内存管理概念。如果你还没写过 Win32 程序,直接看进程注入部分会非常痛苦。建议的学习路径需要循序渐进:首先攻克【进程注入】模块,这是整个课程的地基,必须彻底理解 Extra Window Bytes、ConsoleWindowClass、KernelCallbackTable 这些非常规注入手段的内存操作逻辑,只有理解了注入的本质,后续才能举一反三。其次是【权限维持】模块,这部分相对独立但至关重要,Winlogon 劫持、屏幕保护程序劫持、端口监视器等技术能让你在拿到 Shell 后长期控制目标,笔记详细列出了每种方法的注册表键值和服务配置,务必动手配置测试环境验证。接着进入【语言专项】,按 PowerShell 基础到进阶、C#、Go 的顺序推进。PowerShell 是 Windows 环境下最常用的脚本工具,进阶部分会深入 Bypass AMSI 等技术;C# 和 Go 则分别展示了托管代码和非托管代码在内存分配、加解密实现上的差异,建议两者都动手写一个最小化的 Meterpreter 替代工具。最后是【高级技巧】,TrustedInstaller 提权和内核驱动武器化难度较大,适合基础扎实后挑战。穿插学习的【Windows Internals】系列(RPC、WMI、符号链接)能帮你从系统行为层面理解为什么某些技术能生效,建议在读完对应笔记后回看视频加深印象。

学完能做什么及资料配合方法

完成课程后,你应当能够独立完成以下任务:针对特定目标机器的安全策略,选择合适的注入方式(如 APC、回调表、窗口字节等)执行代码;设计符合目标环境的权限维持方案,避免被管理员轻易发现;使用 C# 或 Go 编写自定义后门,实现命令执行、文件传输、屏幕截图等核心功能;理解并尝试绕过 AMSI 和部分静态查杀规则。资料包的设计逻辑是「笔记为骨,视频为肉」:每个知识点都配有详细的 Markdown 笔记,记录关键 API、注册表路径、代码片段和注意事项,这是你复习和查阅的核心;视频文件则展示完整的编码、编译、调试和免杀测试过程。强烈建议的学习方式是:先精读笔记,理清原理和步骤;再看视频,对照代码实现细节,特别注意作者在调试过程中遇到的坑和解决方案;最后在隔离的虚拟机中,关闭杀毒软件的情况下先跑通官方示例,再尝试修改代码参数,观察行为变化,逐步过渡到无参考实现的自主编写。切忌只看视频不动手,恶意代码开发的熟练度完全依赖于实验积累。

课程目录

📁 2-恶意代码开发
2-恶意代码开发-进程注入:Extra Window Bytes.sz_ev【资源精选‖更多关注:CunworkNotes】.mp4 [15.5 MB]
8-恶意代码开发-权限维持:屏幕保护程序劫持.md [1.5 KB]
12-Go恶意代码开发.sz_ev【优质资源‖关注:cunWorkNotes 解锁】.mp4 [35.7 MB]
2-恶意代码开发-进程注入:Extra Window Bytes【不易整理‖请关注:CunWorkNoteS】.md [5.1 KB]
6-恶意代码开发-权限维持:Powershell配置文件.md [1.8 KB]
7-恶意代码开发-权限维持:端口监视器【资源精选‖更多关注:CunworkNotes】.md [1.9 KB]
12-Go恶意代码开发.md [4.0 KB]
14-TrustedInstaller提权【优质资源‖关注:cunWorkNotes 解锁】.md [7.7 KB]
11-C#恶意代码开发.sz_ev.mp4 [205.0 MB]
1-恶意代码开发-进程注入:非常规手段.sz_ev.mp4 [72.9 MB]
1-恶意代码开发-进程注入:非常规手段.md [6.8 KB]
14-TrustedInstaller提权.sz_ev.mp4 [66.9 MB]
15-内核利用:武器化驱动程序.sz_ev.mp4 [301.1 MB]
3-恶意代码开发-进程注入:ConsoleWindowClass.sz_ev.mp4 [30.9 MB]
5-恶意代码开发-权限维持:Winlogon劫持.md [1.6 KB]
3-恶意代码开发-进程注入:ConsoleWindowClass.md [6.6 KB]
4-恶意代码开发-进程注入:KernelCallbackTable.sz_ev.mp4 [17.7 MB]
11-C#恶意代码开发.md [19.1 KB]
10-恶意代码开发powershell进阶.sz_ev.mp4 [48.5 MB]
15-内核利用:武器化驱动程序.md [22.2 KB]
5-恶意代码开发-权限维持:Winlogon劫持.sz_ev.mp4 [58.7 MB]
9-恶意代码开发powershell基础.sz_ev.mp4 [52.3 MB]
13-利用360Download.sz_ev.mp4 [16.0 MB]
13-利用360Download.md [1.3 KB]
7-恶意代码开发-权限维持:端口监视器.sz_ev.mp4 [24.5 MB]
6-恶意代码开发-权限维持:Powershell配置文件.sz_ev.mp4 [8.4 MB]
8-恶意代码开发-权限维持:屏幕保护程序劫持.sz_ev.mp4 [12.2 MB]
4-恶意代码开发-进程注入:KernelCallbackTable.md [22.3 KB]
10-恶意代码开发powershell进阶.md [8.1 KB]
📁 1. 红队的Windows internals
11-红队视角的Windows RPC:MS-SAMR【持续更新‖免费提供:CunworknoteS】.md [20.6 KB]
7-红队视角的Windows WMI.sec_ev【公重号:CunWorkNotes】.mp4 [41.4 MB]
9-红队视角的Windows 符号链接.sec_ev【持续更新‖免费提供:CunworknoteS】.mp4 [155.3 MB]
7-红队视角的Windows WMI.md [21.1 KB]
2-红队视角的Windows .Net【更多精选‖公众号:CunWorknotes】 .md [20.1 KB]
10-红队视角的Windows RPC【持续更新‖免费提供:CunworknoteS】.md [4.7 KB]
9-红队视角的Windows 符号链接【优质资源‖关注:cunWorkNotes 解锁】.md [4.4 KB]
13-红队视角的Windows RPC:MS-TSCH.md [4.6 KB]
8-红队视角的Windows PPL.sec_ev【整理不易‖记得关注:CunWorKNotes】.mp4 [101.5 MB]
1-红队视角的Windows Critical Process Threads .sec_ev.mp4 [20.1 MB]
11-红队视角的Windows RPC:MS-SAMR.sec_ev.mp4 [20.8 MB]
13-红队视角的Windows RPC:MS-TSCH.sec_ev.mp4 [33.0 MB]
4-红队视角的Windows 组件对象模型 (COM).sec_ev.mp4 [155.1 MB]
计划任务DLL版.rar [3.5 MB]
1-红队视角的Windows Critical Process Threads.md [2.4 KB]
15-红队视角的Windows计划任务-2.md [3.0 KB]
计划任务.cpp [11.7 KB]
14-红队视角的Windows计划任务.md [16.0 KB]
Windows COM.pdf [7.4 MB]
12-红队视角的Windows RPC:MS-SCMR.md [8.6 KB]
3-红队视角的Windows 令牌.sec_ev.mp4 [61.3 MB]
12-红队视角的Windows RPC:MS-SCMR.sec_ev.mp4 [34.5 MB]
3-红队视角的Windows 令牌.md [30.8 KB]
5-红队视角的Windows 右键菜单.md [2.6 KB]
10-红队视角的Windows RPC.sec_ev.mp4 [101.6 MB]
8-红队视角的Windows PPL.md [15.4 KB]
6-红队视角的Windows DPAPI.md [14.2 KB]
4-红队视角的Windows 组件对象模型 (COM).md [39.9 KB]
15-红队视角的Windows计划任务-2.sec_ev.mp4 [27.1 MB]
5-红队视角的Windows 右键菜单.sec_ev.mp4 [7.3 MB]
2-红队视角的Windows .Net.sec_ev.mp4 [91.8 MB]
14-红队视角的Windows计划任务.sec_ev.mp4 [52.7 MB]
6-红队视角的Windows DPAPI.sec_ev.mp4 [46.3 MB]
📁 3-免杀
6-函数调用混淆.sz_ev.mp4 [20.1 MB]
7-通过Z85算法对shellcode进行编码.sz_ev.mp4 [13.5 MB]
8-通过RC4加密shellcode【公重号:CunWorkNotes】.md [5.6 KB]
8-通过RC4加密shellcode.sz_ev【优质资源‖关注:cunWorkNotes 解锁】.mp4 [2.4 MB]
17-2023免杀方法推荐.sz_ev【优质资源‖关注:cunWorkNotes 解锁】.mp4 [181.2 MB]
4-通过ordinals隐藏函数调用.sz_ev.mp4 [27.9 MB]
1-滥用API.sz_ev【公重号:CunWorkNotes】.mp4 [28.9 MB]
17-2023免杀方法推荐.md [13.9 KB]
5-通过hash隐藏函数调用【公重号:CunWorkNotes】.md [1.7 KB]
14-工具免杀.sz_ev【持续更新‖免费提供:CunworknoteS】.mp4 [61.8 MB]
2-Windows Fibers.md [1.2 KB]
12-powershell免杀.sz_ev【更多精选‖公众号:CunWorknotes】 .mp4 [72.2 MB]
1-滥用API.md [6.8 KB]
3-香农熵.md [9.9 KB]
3-香农熵.sz_ev.mp4 [34.9 MB]
9-TEA加密shellcode.md [6.0 KB]
13-堆加密.md [5.1 KB]
临时番外_ev.mp4 [126.5 MB]
10-Madryga加密shellcode.md [6.8 KB]
15-免杀-拨开云雾见月明.sz_ev.mp4 [402.3 MB]
6-函数调用混淆.md [5.2 KB]
7-通过Z85算法对shellcode进行编码.md [6.2 KB]
16-免杀-反沙箱.md [19.9 KB]
4-通过ordinals隐藏函数调用.md [9.6 KB]
13-堆加密.sz_ev.mp4 [34.2 MB]
2-Windows Fibers.sz_ev.mp4 [16.8 MB]
16-免杀-反沙箱.sz_ev.mp4 [147.4 MB]
15-免杀-拨开云雾见月明.md [110.8 KB]
5-通过hash隐藏函数调用.sz_ev.mp4 [5.2 MB]
11-2种加密算法加隐藏函数调用Bypass卡巴斯基.md [35.4 KB]
11-2种加密算法加隐藏函数调用Bypass卡巴斯基.sz_ev.mp4 [11.6 MB]
📁 4-逆向与恶意软件分析
1-malware分析必知必会.sz_ev【资源精选‖更多关注:CunworkNotes】.mp4 [411.6 MB]
4-ida pro分析方法.sz_ev.mp4 [343.0 MB]
3-.NET Malware分析技巧.sz_ev.mp4 [230.7 MB]
2-动态调试解密.md [109.0 B]
2-动态调试解密.sz_ev.mp4 [163.8 MB]
1-malware分析基础必知.md [3.5 KB]
tools.rar [1.1 GB]
4-ida pro分析方法.md [397.0 B]
3-.NET Malware分析技巧.md [422.4 KB]
📁 5-深入c2
初探cobalt strike.sz_ev.mp4 [80.8 MB]
2023.4.17_ev.mp4 [126.5 MB]
红蓝对抗course10-凭证收集.md [30.8 KB]
14-工具免杀.md [26.1 KB]
红蓝对抗course2-基础设施&网络钓鱼.md [5.2 KB]
红蓝对抗course13-横向移动.md [26.6 KB]
12-powershell免杀.md [2.6 KB]
powershell-obfuscation.ps1 [2.0 KB]
9-恶意代码开发powershell基础.md [24.4 KB]
红蓝对抗course8-权限提升.md [31.9 KB]