)
Claude-Red键盘记录器架构输入捕获技术与设计原理详解新手完整指南【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-RedClaude-Red是一个面向 Claude 技能系统的攻击性安全知识库收录了 58 个结构化的SKILL.md技能文件。本文聚焦其中编号为offensive-keylogger-arch的键盘记录器架构技能带你从设计原理层面理解 Windows 上常见的输入捕获技术、它们的工作机制与可被检测的原因——这是一份适合安全新手阅读的完整架构剖析。什么是 Claude-Red 键盘记录器架构技能在 Claude-Red 的 13 个技能分类中Skills/infrastructure/ 目录下的Infrastructure Red Team类别专门覆盖红队基础设施技术。其中offensive-keylogger-arch技能包含了一份低层键盘记录器架构的完整方法论内容涵盖内核驱动钩子WH_KEYBOARD_LL、SetWindowsHookEx基于 ETW 的输入事件捕获与审计用户态 vs 内核态两种实现路径的取舍隐蔽性设计与数据外传思路每种技术的IOC失陷指标——这是新手最应该重视的部分 学习提示这份文档的价值不仅在于攻击者怎么做更在于检测方看得到什么。每个技术章节末尾都列出了对应的 IOC天然适合用于蓝队检测规则设计。技能如何加载一键触发机制Claude-Red 的技能采用按需加载设计——你无需手动指定文件只要在对话中提到相关触发词如keylogger、keyboard hook、WH_KEYBOARD_LL、input capture等Claude 就会自动加载该技能的完整方法论并按照其内置的清单步骤推进分析。本地加载方式主要有两种放入技能目录将仓库克隆到~/.claude/skills/claude-redClaude 会自动扫描匹配可通过 install.sh 一键完成支持--category infrastructure只安装本类别手动注入将技能文件内容粘贴进项目的系统提示作为上下文使用技能清单索引文件为 claude-skills.json可按分类浏览全部技能。三种主流输入捕获技术对比该技能将 Windows 输入捕获归纳为三大路径下表是最直观的理解框架技术原理层级跨进程 DLL 映射隐蔽性最大检测点常规全局钩子WH_KEYBOARD等用户态有每个目标进程被注入低VAD 内存映射残留低层钩子WH_KEYBOARD_LL用户态无中消息队列足迹、线程被钉住Raw InputRegisterRawInputDevices用户态 → 内核路由无高ETW 审计事件无法规避1. SetWindowsHookEx最常见也最吵的钩子技能指出大多数恶意软件都通过user32.dll的SetWindowsHookEx建立全局钩子。它本质上是win32k.sys中NtUserSetWindowsHookEx的用户态包装调用后内核固定执行四步校验并分配钩子记录win32k.sys创建内部HOOK结构插入该类型全局钩子链的链头决定是否向目标进程注入代码这是最关键的分水岭运行时事件路由按键发生时在内核中遍历钩子链强制CallNextHookEx任何处理器不调用它会断开整条钩子链导致整个会话输入失灵低层钩子WH_KEYBOARD_LL的隐蔽悖论它不需要向目标进程注入任何 DLL系统通过向安装线程的幽灵窗口投递消息来传递事件因此看起来更干净但它把安装线程钉死在持续响应输入事件上——一旦消息泵卡住系统会阻塞整个桌面的后续输入。这个副作用让低层钩子极易被行为监测发现。而常规全局钩子WH_KEYBOARD、WH_CBT等则相反它实现了真正的代码注入Vista 后通过 APC 在目标进程首次回到用户态时直接调用LdrLoadDll无需WriteProcessMemory却在每个被挂钩进程中都留下已映射的 DLL——这是 EDR 做定向 VAD 扫描时的理想靶点。2. Raw Input不挂钩子的隐形键盘监听NtUserRegisterRawInputDevices走了一条完全不同的路它不安装任何钩子而是让窗口管理器直接把原始 HID 数据包投递到一个指定窗口。典型流程是创建一个零尺寸的消息专用窗口HWND_MESSAGE以RIDEV_INPUTSINK标志注册键盘 Raw Input——即使窗口不在前台也能收到全部键盘流量在WM_INPUT处理器中解析RAWKEYBOARD负载并记录由于没有任何钩子存在这种技术不出现在 WinDbg 的!hook列表中也没有跨进程 DLL 映射对大多数 EDR 的钩子链传感器完全不可见 ✨但技能的结论非常清醒内核在注册时会通过EtwTraceAuditApiRegisterRawInputDevices发出ETW 审计事件负载中包含 PID、TID、UsagePage 等字段——足以把非交互式进程注册键盘 Raw Input轻松判定为可疑行为。且该 ETW 通道默认开启、无法在用户态关闭是此技术最强、不可规避的 IOC。此外还有两个边界约束会话隔离Raw Input 注册是每会话而非每桌面Session 0 中的服务看不到Session 1 的按键若要绕过只能直接打开物理键盘设备对象解析 HID——但那需要管理员权限且属于完全不同的攻击面3. 内核态与驱动层捕获技能还讨论了绕过user32.dll钩子直接调用NtUserSetWindowsHookEx的做法IOC 基本相同只是绕过了外层可能的拦截并指出一条常被忽视的路线直接打开\Device\KeyboardClass0设备对象读取 HID——但这会产生IRP_MJ_READ遥测同样易于告警。细节设计如何识别当前窗口捕获按键只是第一步过滤出有价值的按键如只记录浏览器中的输入需要知道前台窗口标题。技能对比了两种取窗口标题的方式GetWindowTextA检测率最高的函数几乎每个脚本小子键盘记录器都调用它NtUserInternalGetWindowText同为系统调用但层级更低、检测率显著下降定义在Win32kFull.sys中可通过win32u.dll导出——它作为系统调用允许使用各种*gate技术间接调用技能末尾还附有被放弃的研究方向章节如用EnumWindows重建 z-order 启发式、遍历_K_USER_SHARED_DATA读取前台进程 ID 等并解释了各自的失败原因——这部分是理解设计取舍的优质案例。防御者视角这份技能文档教我们什么把攻击面知识反过来看就是一份高价值的检测清单️VAD 扫描关注被多进程共享映射的 DLL尤其是无磁盘回指的 RWX 内存消息队列行为低层钩子安装线程若停止泵消息桌面输入会阻塞——这是典型的行为异常信号ETW 通道Audit与Threat-Intelligence通道中的 Raw Input 注册事件负载字段完整应作为高优先级告警规则钩子链完整性WinDbg 的!hook命令与 ETW 钩子事件可交叉验证会话边界无桌面环境的进程突然注册键盘输入或创建隐藏桌面本身就是强 IOC总结Claude-Red 的键盘记录器架构技能以技术原理 IOC 对照的方式系统梳理了 Windows 输入捕获的三大路径全局钩子、低层钩子与Raw Input并揭示了每一种隐蔽性优势背后都对应着一个可检测的副作用。对新手的最大启示是在输入捕获领域不存在绝对无迹可查的技术——连最隐形的 Raw Input 路径也逃不过内核级 ETW 审计。 延伸阅读建议配合同目录下的 offensive-edr-evasion钩子卸载、直接系统调用、PPID 欺骗与 offensive-shellcode无导入 PEB 遍历、API 哈希两份技能可以构建完整的 Windows 红队基础设施知识图谱。【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考