在红队评估与对抗演练中,命令与控制(C2)框架的隐蔽性往往决定行动成败。BishopFox 开源的 Sliver 因其跨平台、多协议(mTLS、HTTP/S、DNS、WireGuard)和可扩展性,已成为许多团队的首选。然而,与商业工具(如 Cobalt Strike)相比,Sliver 在部分高级规避手法上仍有差距。

GitHub 项目 panwnvda/SliverC2-Evasion-Suite 正是针对这一痛点而诞生的模块化规避套件。它把 Cobalt Strike 中常见的若干成熟技术移植到 Sliver,帮助操作者在合法授权测试中降低被 EDR/AV 发现的概率。
定位与核心组成
该套件由四个相对独立的 Kit 组成,分别针对 EDR 常见的检测面:磁盘落盘、内存扫描、加载器特征与进程注入行为。全部使用 Go(操作端 CLI)与 C(目标端扩展/shellcode)实现,自包含、可单独使用。

| Loader Kit | |||
| Sleep Mask Kit | |||
| Crystal Palace Kit | |||
| Inject Kit |
设计亮点
Loader Kit 最常用。操作端用 Donut 把目标二进制转成 shellcode,再经一层加密后通过一次性 HTTPS 服务下发;目标端扩展在内存中解密、分配可执行内存并执行,同时捕获标准输出。它强调“永不落盘”“避免 RWX 页面”“动态解析 API”等原则,并内置常见的 .NET 相关绕过思路。 Sleep Mask Kit 针对 beacon/sleep 期间的内存扫描窗口,对 shellcode 区域进行加密并调整权限,可选地伪造调用栈。 Crystal Palace Kit 提供免费的 Go 实现替代方案,生成更干净的 PIC shellcode,减少静态特征。 Inject Kit 支持从外部注入到合法进程,并带有父进程欺骗,方便横向移动场景。
整套工具强调模块化与可复用:每个 Kit 可独立编译、安装为 Sliver 扩展,也可在无会话的情况下独立运行(尤其是 Inject Kit)。
相关文章:
红队攻防C2 | Sliver GUI:为 Sliver C2 量身打造的现代化桌面图形控制台
适用场景与注意事项
该项目面向授权红队评估、紫队对抗演练与安全研究。它帮助测试人员验证企业防御体系在“内存执行 + 休眠加密 + 加载器规避 + 注入”等层面的真实检测能力,从而推动防御方改进内存扫描、行为检测与进程树分析。

需要强调的是:
这些技术属于双刃剑。同样的方法也可能被恶意软件作者借鉴。 使用前务必确认法律授权与组织合规要求。在未获明确许可的环境中部署此类工具属于违法行为。 现代 EDR 持续进化,任何公开技术都有被签名或行为检测覆盖的风险。工具本身不是“免杀银弹”,真正的隐蔽性仍取决于操作者对目标环境的理解与整体作战规划。
总结
Sliver C2 Evasion Suite 把原本主要存在于商业 C2 中的若干高级规避能力,以模块化、开源的方式带到了 Sliver 生态。它降低了红队使用开源框架时的“能力落差”,也让防御方有机会更真实地测试自己的检测边界。
项目地址:https://github.com/panwnvda/SliverC2-Evasion-Suite/
网络安全情报攻防站
www.libaisec.com
综合性的技术交流与资源共享社区
专注于红蓝对抗、攻防渗透、威胁情报、数据泄露

👇 点击阅读原文,访问网络安全情报攻防站
夜雨聆风