> 本文由 [简悦 SimpRead](http://ksria.com/simpread/) 转码, 原文地址 [mp.weixin.qq.com](https://mp.weixin.qq.com/s/iP9Ykg1zYRjqDQhwWTdifA) 当前浏览器不支持播放音乐或语音,请在微信或其他浏览器中播放 想起了你 程响 - 想起了你   官方文档 ---- 在制作免杀的过程中,翻找 Windows 官方对 Windows Defender 的介绍,发现有这样一个目录:Configure Microsoft Defender Antivirus exclusions on Windows Server(在 Windows server 中配置 defender 排除项)。 > https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/configure-server-exclusions-microsoft-defender-antivirus?view=o365-worldwide#list-of-automatic-exclusions  简而言之就是在 Windows Server2016 和 2019 中,Windows Defender 默认存在一些排除项,在实时检测过程中会忽略这些排除项,但是主动扫描的时候不会排除。这就给 Bypass Windows Defender 提供了一个新思路。 通篇寻找可用的路径,最终发现几个 exe 路径:
路径 | 用途 |
---|---|
%systemroot%\System32\dfsr.exe | 文件复制服务 |
%systemroot%\System32\dfsrs.exe | 文件复制服务 |
%systemroot%\System32\Vmms.exe | Hyper-V 虚拟机管理 |
%systemroot%\System32\Vmwp.exe | Hyper-V 虚拟机管理 |
%systemroot%\System32\ntfrs.exe | AD DS 相关支持 |
%systemroot%\System32\lsass.exe | AD DS 相关支持 |
%systemroot%\System32\dns.exe | DNS 服务 |
%SystemRoot%\system32\inetsrv\w3wp.exe | WEB 服务 |
%SystemRoot%\SysWOW64\inetsrv\w3wp.exe | WEB 服务 |
%SystemDrive%\PHP5433\php-cgi.exe | php-cgi 服务 |