目录第一章 问题的起点:三轮递进的追问1.1 原始轨迹第一轮|第二轮|第三轮|1.3 本文档要的三个核心问题1.4 一条贯穿全文的基础公式第二章 第一层修正:拿到 R0 权限 ≠ 高枕无忧2.0结论2.1 纠正一个概念:R0 不是“Root”,而是“内核态”2.1.1 Windows 权限层级全景2.2 为什么有了 R0 权限,还要 R0 免杀?2.2.1 对手也在 R0:安全软件的内核驱动2.2.2 Windows 自身的“自卫机制”2.2.3 四道防线分别在防什么2.3重点-R0 免杀到底在“免”什么?2.4 用通俗的比喻来理解2.5 总结第三章 第二层修正:R0 免杀的“时机”——攻击链视角3.1 阶段一:初期进入(R3阶段)3.2 阶段二:提权阶段3.3 阶段三:提权之后(R0阶段)3.4 三个“魔鬼细节”(红队高手必知)魔鬼细节一:R3免杀绝不是“用完即弃”:魔鬼细节二:R0并不是非用不可:魔鬼细节三:R0免杀的本质是“对抗EDR”:魔鬼细节四:R0 模块本身就是最大的暴露面魔鬼细节五:引入 R0 的时机是“必要且适时”,不是“越早越好”魔鬼细节六:退出与自毁策略3.5 本章小结:攻击链视角的免杀演进3.5.1 完整攻击链对照表第四章 第三层完善:R0 免杀的全景作战图4.0 一句话总纲4.1 第一阶段:R0立足4.1.1 立足的本质是“绕过信任链”4.1.2 三种立足路径的特性对比4.2 第二阶段:R0免杀的核心工作4.2.1 致盲EDR(拆掉警报器):4.2.2 隐蔽自身与载荷:4.2.3 隐蔽通信:4.2.4 持久化与自保:4.3 第三阶段:R0与R3的联动(终极目的)4.4 第四阶段:红队实战的“紧箍咒”(必须注意的风险)4.5 总结完善的思路【使用声明】