CE提权过检测:进程伪装、系统调用与父进程欺骗实战解析
1. 项目概述CE提权过检测的实战背景与核心诉求在渗透测试或安全研究领域提权是获取更高系统权限、扩大控制范围的关键一步。而“CE提权过检测”这个标题精准地指向了一个非常具体且极具实战价值的场景如何在使用经典工具如CE这里通常指代PsExec、Cobalt Strike的execute-assembly等涉及代码执行或进程注入的技术进行提权操作时规避或绕过现代终端安全产品EDR、AV的检测。这不仅仅是执行一条命令而是一场在操作系统监控层进行的“猫鼠游戏”。简单来说它解决的是“我能提权但如何让系统安全软件‘看不见’我”的核心矛盾。这个需求主要适用于渗透测试人员、红队队员以及负责防御体系研究的安全工程师。对于攻击方掌握过检测技术意味着行动的隐蔽性和成功率大幅提升对于防御方理解这些绕过手法则是构建更有效检测规则、提升纵深防御能力的基础。其核心价值在于它将一个单纯的权限提升动作深化为一场针对安全监控机制的逻辑对抗考验的是对操作系统底层机制、安全产品检测原理以及工具链的深刻理解。2. 核心思路拆解为何传统CE提权会被检测在深入技术细节前我们必须先理解对手。现代EDR/AV的检测维度早已不局限于静态文件特征而是构建了一个立体的行为监控网络。一次典型的、未加修饰的“CE式”提权例如直接使用PsExec通过网络在目标机器上创建服务并执行命令通常会触发多个警报点。2.1 检测点一进程创建与父子关系异常安全软件会监控进程的创建行为。一个来自网络如SMB协议的请求突然在系统内创建了一个以SYSTEM或高权限用户运行的cmd.exe或powershell.exe其父进程可能是services.exe通过服务创建或一个陌生的网络服务进程。这种异常的进程派生链Process Tree是首要的检测指标。正常的系统管理操作和恶意提权在进程树上往往有可区分的模式。2.2 检测点二敏感API调用序列工具在运行时必然会调用一系列Windows API。例如PsExec底层会调用CreateServiceW、StartService来创建和启动服务使用进程注入技术则会调用VirtualAllocEx、WriteProcessMemory、CreateRemoteThread等。EDR通过用户态Hook如Detours或内核态回调如PsSetCreateProcessNotifyRoutine监控这些敏感API的调用。一个短时间内集中调用“分配内存-写入内存-创建远程线程”的序列几乎就是进程注入的“签名”。2.3 检测点三网络与日志痕迹PsExec等工具会留下清晰的网络日志Windows安全日志4688、5140等事件和SMB连接记录。在默认配置下成功执行的操作会在目标系统的安全日志中生成事件ID为4688新进程创建的记录其中包含详细的命令行、用户令牌等信息。不清理日志或使用容易被预测的参数会留下铁证。2.4 检测点四内存与载荷特征如果使用定制化的二进制文件或脚本如C# Assembly通过execute-assembly加载文件本身在内存中的特征、加载器如CLR运行时的行为模式也可能被内存扫描引擎检测。一些EDR会对.NET程序集的加载进行深度检查。因此“过检测”的本质就是针对以上一个或多个检测点进行干扰、欺骗或规避使整个提权行为在安全软件的视角下尽可能贴近“正常”或“无法关联”的系统活动。3. 关键技术实现与过检测手法详解理解了检测原理我们就可以有的放矢地设计绕过策略。以下是一些经过实战检验的核心技术路径它们常常组合使用。3.1 进程伪装与令牌窃取这是最直接的“身份”伪装。与其创建新进程不如“借用”一个已存在的、受信任的高权限进程。原理通过OpenProcess获取目标进程如lsass.exe,svchost.exe或其子进程的句柄然后使用DuplicateTokenEx复制其访问令牌最后利用CreateProcessWithTokenW或ImpersonateLoggedOnUserCreateProcessAsUser在新的上下文中生成进程。这样新进程的父进程和令牌信息都来自于一个系统信任的进程。过检测点主要规避进程树异常和部分基于令牌权限突变的检测。新进程的“出身”看起来是清白的。实操要点目标进程选择有讲究选择那些本身行为复杂、子进程多的系统进程如svchost.exe其产生的子进程噪音大更容易隐藏。需要先通过其他漏洞如本地提权漏洞或凭证获取足够的权限来打开目标进程并复制令牌。这本身可能是一个先有鸡还是先有蛋的问题但在已获得一定立足点后非常有效。使用SeDebugPrivilege权限可以打开大多数进程但该权限本身也是监控重点。3.2 直接系统调用与API Unhooking为了绕过用户态的API Hook我们可以绕过EDR注入的DLL直接调用操作系统内核提供的系统调用Syscall。原理EDR通常在用户态的ntdll.dll中安装Hook来拦截API调用如NtCreateThreadEx。直接系统调用通过汇编指令syscall直接进入内核跳过了ntdll.dll中的函数序言从而绕过了用户层的监控。过检测点直接对抗基于用户态Hook的敏感API序列检测。EDR看不到你调用NtAllocateVirtualMemory或NtCreateThreadEx。实操要点需要自己编写或使用封装好的Syscall Stub。系统调用号SSN随Windows版本变化需要动态获取通常通过解析ntdll.dll的代码段。实现复杂且不同Windows版本需要适配。通常使用像Hells Gate、Halos Gate或FreshyCalls这类技术来动态查找稳定的系统调用。一些高级的EDR也开始在内核层通过ETWEvent Tracing for Windows或MiniFilter监控某些行为但直接Syscall仍然是绕过用户态Hook最彻底的方法之一。注意事项直接系统调用代码通常需要嵌入到自写的Shellcode或小型加载器中对开发能力要求较高。现成工具如Cobalt Strike的SyscallBOFBeacon Object File或Sliver C2的类似功能可以简化使用。3.3 父进程欺骗与进程空洞伪造进程的父进程ID使其看起来是由一个良性进程如explorer.exe创建的。原理在创建进程时通过STARTUPINFOEX结构和UpdateProcThreadAttribute函数指定一个伪造的父进程PID。这修改了进程在内核对象中的ParentProcessId字段。同时结合“进程空洞”技术可以先挂起创建进程CREATE_SUSPENDED然后通过NtUnmapViewOfSection清空其内存再注入自己的代码最后恢复执行。过检测点完美解决进程树异常问题。从EDR的视角看是一个普通用户程序如记事本、浏览器启动了一个子进程尽管这个子进程实际执行的是恶意代码。实操要点CreateProcessAPI本身不支持直接指定父进程必须使用扩展函数和属性列表。伪造的父进程需要实际存在且最好是与当前用户会话关联的进程这样看起来更自然。进程空洞技术Process Hollowing是一个经典的注入技术本身可能被内存扫描检测如对PE头与内存区域不匹配的检查。需要结合其他手段如代码加密、动态解密来增强隐蔽性。常见工具Metasploit的migrate命令、Cobalt Strike的spawn和shinject等命令在迁移会话时内部就运用了类似父进程欺骗的技术。3.4 早期注入与模块伪装在安全软件完全初始化之前执行代码或者将恶意模块伪装成合法系统模块。早期注入原理利用开机脚本、计划任务、服务、WMI事件订阅等在系统启动早期或用户登录前执行代码。此时部分安全驱动或服务可能还未加载完毕监控存在盲区。例如通过schtasks创建在系统启动时运行的任务。模块伪装原理将恶意DLL命名为类似系统DLL的名字如netprofm.dll并放置在合法目录下或者通过DLL搜索顺序劫持如phantom DLL hijacking让合法程序加载它。更高级的做法是使用Reflective DLL Injection反射式DLL注入直接将DLL映像在内存中加载并执行不落地磁盘避免了文件扫描。过检测点规避基于文件特征的静态扫描和部分运行时行为监控如果注入时机早于监控启动。模块伪装则利用了系统对“可信”模块的默认信任。实操要点早期注入的持久化能力强但需要管理员权限来配置启动项。反射式DLL注入技术要求自写加载器并且需要处理DLL的重新定位、导入表解析等技术门槛高。但像Cobalt Strike的execute-assembly通过CLR宿主和powerpick在rundll32上下文中运行PowerShell都是这一思想的优秀实践。一个关键技巧使用PPID Spoofing父进程ID欺骗结合早期注入或计划任务可以产生一个看起来完全正常的进程树极大地提高隐蔽性。3.5 日志与痕迹清理真正的“隐形”离不开事后清理。只执行不清理相当于留下了清晰的足迹。原理直接操作Windows事件日志ETW或安全日志文件删除或篡改与攻击活动相关的事件记录。也可以清除Prefetch文件、 ShimCache、 Amcache等取证分析中常用的痕迹。过检测点对抗基于日志的溯源和检测。许多EDR的告警最终需要关联日志事件进行研判。实操要点需要极高的权限通常是SYSTEM才能清除安全日志。可以使用wevtutil命令行工具或直接调用EvtClearLogAPI。更隐蔽的做法不是删除整个日志而是定位并删除特定的事件记录但这需要深入理解ETW提供程序和事件结构。重要警告清除安全日志本身是一个高危行为会在日志中产生新的事件事件ID为1102告知日志已被清除这同样会引起安全人员的警觉。因此更高级的做法是禁用或篡改特定事件的生成而非事后清理。对于文件痕迹可以使用SetFileInformationByHandle设置文件删除标志或者直接覆写文件内容后再删除。4. 实战流程从“CE”到“隐形”的完整操作链假设我们已获得一个初始立足点一个普通用户权限的Shell目标是获取SYSTEM权限并建立持久化后门同时尽可能规避检测。以下是一个融合了上述技术的参考流程并非唯一路径。4.1 阶段一信息收集与环境侦察在动手前必须先了解战场。权限确认whoami /priv查看当前令牌权限寻找如SeImpersonatePrivilege或SeAssignPrimaryTokenPrivilege这些是令牌模拟类攻击的基础。进程枚举tasklist /v或ps查看运行进程寻找适合作为令牌窃取或父进程欺骗的目标。注意观察哪些进程是SYSTEM权限哪些是当前用户权限。安全产品探测通过Get-Process查看是否有已知EDR/AV进程尝试运行一些无害但可能被监控的命令如net user观察响应或使用扫描工具如SharpEDRChecker进行识别。网络与日志配置检查防火墙状态、审核策略auditpol /get /category:*和安全日志大小。了解防守的严密程度。4.2 阶段二初始权限提升与载荷投递目标是获得一个更高权限的、相对隐蔽的初始执行点。利用配置错误检查是否有可写服务路径、不安全的注册表键、AlwaysInstallElevated等。这是最“安静”的方式之一可能不涉及敏感API调用。选择提权向量如果找到漏洞如PrintSpooler, JuicyPotato等优先使用直接系统调用或经过混淆的Exploit代码来执行。避免使用公开的、特征明显的二进制文件。载荷投递将后续的Stage载荷如一个功能完整的后门DLL或Shellcode投递到目标。优先使用无文件落地技术内存加载使用ReflectiveLoader或Donut将PE文件直接加载到内存执行。合法进程加载将Shellcode注入到rundll32.exe、msbuild.exe或installutil.exe等白名单进程中。使用进程空洞和父进程欺骗技术。远程加载从受控的Web服务器通过HTTP/S动态拉取载荷到内存中执行。4.3 阶段三建立隐蔽的持久化通道获得高权限后需要建立一个稳定、隐蔽的通信和控制通道。选择持久化方法避免使用注册表Run键、启动文件夹等常见位置。考虑使用WMI事件订阅非常隐蔽但需要一定的WQL知识。计划任务可以设置为在特定事件如用户登录、特定时间触发并使用/rl highest以最高权限运行。创建时使用伪造的凭据或触发器。服务如果必须创建服务使用一个看起来合法的服务名和描述并将二进制文件路径指向一个签名的系统文件但通过服务参数或DLL劫持来执行恶意代码。后门形态后门本身最好是轻量级的Stager只负责网络心跳和拉取第二阶段代码。核心功能模块动态加载减少内存中的静态特征。通信加密与伪装C2通信使用HTTPS证书尽量匹配一个常见的域名。流量特征模仿正常的云服务API如模仿Azure、AWS或Google的流量。使用域前置Domain Fronting或CDN隐藏真实C2服务器。4.4 阶段四横向移动与持续隐蔽在需要横向移动时谨慎选择方法。替代PsExec避免直接使用psexec.exe或psexecsvc。可以使用WMIwmic /node:target process call create cmd.exe /c ...。WMI流量走135和随机高端口相对常见。计划任务通过schtasks /create /s target ...远程创建任务并立即执行。服务通过SCM服务控制管理器远程创建服务。但WMI和SCM活动同样会被高级监控捕获。凭证传递使用sekurlsa::pthMimikatz进行哈希传递或票据传递攻击时确保在内存中操作避免将哈希或票据明文写入磁盘。使用Rubeus等工具时注意其命令行参数可能被记录。动态调整在整个过程中根据目标环境的安全产品告警情况如果可能获知动态调整攻击手法。如果某种注入方式触发告警立即切换到另一种。5. 常见问题排查与防御视角思考在实际操作中即使按照上述方法也可能遇到各种问题。以下是一些常见故障点及排查思路。5.1 注入失败返回错误代码错误5拒绝访问权限不足。检查当前进程令牌是否具有PROCESS_ALL_ACCESS或PROCESS_CREATE_THREAD等权限。尝试先提权或窃取令牌。错误87参数错误通常发生在使用直接系统调用或复杂API时。仔细检查参数结构体在内存中的对齐、指针和大小是否正确。不同Windows版本的结构体可能有细微差别。错误8内存不足目标进程内存空间不足或地址冲突。尝试在注入前先申请一块内存或者使用NtMapViewOfSection等更底层的内存管理API。5.2 进程创建后立即崩溃或被终止会话隔离问题在Windows中服务SYSTEM权限运行在Session 0而用户桌面程序运行在其他会话。如果你从Session 0的上下文中创建了一个需要交互界面的进程如calc.exe它可能会因无法访问窗口站而崩溃。使用CreateProcessAsUser时指定正确的桌面和窗口站或创建不需要GUI的进程。内存保护属性注入的Shellcode所在的内存页需要具有执行权限PAGE_EXECUTE_READWRITE。使用VirtualProtectEx或NtProtectVirtualMemory进行修改。堆栈对齐在x64系统上调用函数前必须保证堆栈指针RSP是16字节对齐的否则可能导致崩溃。在Shellcode或汇编Stub中需要注意这一点。被EDR强行终止这是最可能的情况。EDR通过内核回调如ObRegisterCallbacks监控进程/线程创建发现恶意特征后直接TerminateProcess。这说明你的绕过手法可能已被识别。需要尝试更冷门的技术组合或者增加更多的“噪音”如先执行一系列良性API调用混淆行为序列。5.3 从防御角度思考如何检测知己知彼了解防御策略有助于改进攻击手法。行为关联分析单一的异常行为可能被忽略但关联多个低置信度事件可以构成高置信度告警。例如“一个来自外网的SMB连接” “短时间内创建了一个以SYSTEM运行的计划任务” “该任务启动了rundll32并加载了一个非常见路径的DLL”。内存特征扫描不依赖API Hook而是定期扫描进程内存寻找已知的Shellcode模式、反射式加载器的代码特征或未签名的模块。内核态监控在驱动层监控更底层的操作如对ntdll.dll代码段的修改尝试用于Unhooking、对进程令牌的直接修改、对日志文件的直接磁盘写入等。机器学习模型训练模型识别正常的进程树、API调用序列和网络行为将偏离基线模型的异常活动标记出来。这对未知攻击手法有一定效果。强化默认配置启用Windows Defender Attack Surface Reduction规则、禁用不必要的服务如WMI、计划任务的远程管理、配置严格的审核策略并确保日志集中收集这些基础工作能极大增加攻击者的成本和暴露风险。5.4 我的几点实操心得没有银弹任何一种过检测技术都有其局限性和被识别的可能。最有效的方法是多种技术叠加使用并根据目标环境定制攻击链。保持低调在获得初始权限后不要急于进行大规模扫描或横向移动。先潜伏摸清环境、安全产品的响应策略和运维节奏。工具定制化公开的、流行的攻击框架如Metasploit, Cobalt Strike的默认模板和载荷特征已被广泛研究。对工具进行深度定制化修改如修改C2协议、混淆Shellcode、使用自定义加载器是保持隐蔽性的关键。理解原理重于使用工具知道mimikatz怎么用很重要但知道它如何从lsass进程内存中提取凭据、可能会触发哪些API调用、如何绕过LSASS保护更为重要。只有理解原理才能在工具失效时自己创造方法。测试测试再测试任何新的绕过手法或工具链必须在与目标环境相似的测试环境中充分验证。蓝队也在不断进化昨天的“免杀”可能今天就会告警。建立一个包含多种EDR的测试环境进行持续对抗演练是红队保持技术领先的必要投入。

相关新闻

SubtitleEdit终极指南:5个步骤快速掌握免费开源字幕编辑神器

SubtitleEdit终极指南:5个步骤快速掌握免费开源字幕编辑神器

SubtitleEdit终极指南:5个步骤快速掌握免费开源字幕编辑神器 【免费下载链接】subtitleedit the subtitle editor :) 项目地址: https://gitcode.com/gh_mirrors/su/subtitleedit SubtitleEdit是一款功能强大的免费开源字幕编辑器,支持200多种字幕…

2026/8/7 2:10:19 阅读更多 →
VCF 9.0/9.1 CASA API自动化上传安装PAK包完整实操指南

VCF 9.0/9.1 CASA API自动化上传安装PAK包完整实操指南

本文基于William Lam官方运维速报,拆解VCF Operations(原vRealize Operations)两套PAK升级自动化API方案:分步上传手动安装、一键静默上传自动部署,完整给出curl原生调用命令、参数释义、进度轮询接口;解决…

2026/8/7 2:10:19 阅读更多 →
MySQL EXPLAIN执行计划详解与索引优化实战

MySQL EXPLAIN执行计划详解与索引优化实战

1. 为什么需要深入理解EXPLAIN执行计划第一次接触MySQL性能调优时,我常常陷入这样的困境:明明已经建立了索引,查询速度却依然很慢。直到系统学习了EXPLAIN命令,才发现原来索引的使用情况远比想象中复杂。EXPLAIN就像数据库查询的X…

2026/8/7 2:10:19 阅读更多 →

最新新闻

Windows右键菜单终极清理指南:用ContextMenuManager轻松管理右键菜单

Windows右键菜单终极清理指南:用ContextMenuManager轻松管理右键菜单

Windows右键菜单终极清理指南:用ContextMenuManager轻松管理右键菜单 【免费下载链接】ContextMenuManager 🖱️ 纯粹的Windows右键菜单管理程序 项目地址: https://gitcode.com/gh_mirrors/co/ContextMenuManager 你是否曾对Windows右键菜单的混…

2026/8/7 3:02:47 阅读更多 →
大模型Agent记忆管理:从上下文超限到优雅重生的工程实践

大模型Agent记忆管理:从上下文超限到优雅重生的工程实践

1. 从一次深夜告警说起:Agent的“记忆断崖”凌晨两点,手机屏幕突然亮起,不是消息推送,而是监控系统的告警。我负责维护的一个核心对话Agent服务,在连续稳定运行了30分钟后,突然开始“胡言乱语”。用户反馈说…

2026/8/7 3:02:47 阅读更多 →
AI 写代码很快,但它也会写漏洞:一份给团队的 AI 代码安全审查清单

AI 写代码很快,但它也会写漏洞:一份给团队的 AI 代码安全审查清单

一、AI 生成代码的"安全暗面" AI 编程工具一天能写几千行代码,效率是真的高。但很多人忽略了一件事:AI 写代码和人类一样会犯错,而且它犯的安全错误往往更隐蔽。 SQL 注入、硬编码密钥、不安全的反序列化、缺失的权限校验、依赖里…

2026/8/7 3:02:47 阅读更多 →
从基础模型到智能助手:技能、插件与智能体框架实战解析

从基础模型到智能助手:技能、插件与智能体框架实战解析

1. 从“裸奔”到“全副武装”:AI助手的能力跃迁如果你最近用过一些AI聊天机器人,可能会发现一个有趣的现象:同样是基于大语言模型,有的助手能帮你查天气、订机票、分析文档,甚至直接操作你的电脑软件;而有的…

2026/8/7 3:02:47 阅读更多 →
从“各写各的“到“AI 流水线“:MonkeyCode 如何重塑团队的研发协作方式

从“各写各的“到“AI 流水线“:MonkeyCode 如何重塑团队的研发协作方式

一、研发团队的"AI 乱象" 过去一年,几乎每个研发团队都经历了同一个过程:先是几个人偷偷用 AI 工具,然后全员跟上,再然后问题来了。 每个人用的工具不一样,写出来的代码风格五花八门;AI 生成的…

2026/8/7 3:02:47 阅读更多 →
系统设计 022:券系高并发架构深度剖析

系统设计 022:券系高并发架构深度剖析

系统设计 022:券系高并发架构深度剖析 Bilibili 同步视频一、券记录生成规则📜 两类模式,各循章法1.1 领取触发型记录1.2 发放触发型记录流程示意图(Mermaid) 二、券名与券批次🏷️ 内外分野,泾…

2026/8/7 3:01:46 阅读更多 →

日新闻

为什么scrcpy成为Android投屏的终极解决方案:完整实战指南

为什么scrcpy成为Android投屏的终极解决方案:完整实战指南

为什么scrcpy成为Android投屏的终极解决方案:完整实战指南 【免费下载链接】scrcpy Display and control your Android device 项目地址: https://gitcode.com/GitHub_Trending/sc/scrcpy 想要将Android手机屏幕完美投射到电脑上,享受大屏操作的自…

2026/8/7 0:00:19 阅读更多 →
如何在5分钟内掌握Tom Select:打造现代化表单选择器的终极指南

如何在5分钟内掌握Tom Select:打造现代化表单选择器的终极指南

如何在5分钟内掌握Tom Select:打造现代化表单选择器的终极指南 【免费下载链接】tom-select Tom Select is a lightweight (~16kb gzipped) hybrid of a textbox and select box. Forked from selectize.js to provide a framework agnostic autocomplete widget wi…

2026/8/7 0:00:19 阅读更多 →
5分钟快速上手:NSZ压缩工具终极指南,轻松管理Switch游戏文件

5分钟快速上手:NSZ压缩工具终极指南,轻松管理Switch游戏文件

5分钟快速上手:NSZ压缩工具终极指南,轻松管理Switch游戏文件 【免费下载链接】nsz NSZ - Homebrew compatible NSP/XCI compressor/decompressor 项目地址: https://gitcode.com/gh_mirrors/ns/nsz 你是否在为Nintendo Switch游戏文件占用大量存储…

2026/8/7 0:00:19 阅读更多 →

周新闻

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

1. 从水管网络到最大流:一个核心问题的诞生想象一下,你是一个城市供水系统的总工程师。你的城市有多个水源(水库),需要通过一个复杂的地下管道网络,将水输送到各个居民区。每条管道都有其最大通水能力&…

2026/8/6 22:02:27 阅读更多 →
基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台…

2026/8/6 22:02:27 阅读更多 →
MATLAB xcorr函数详解:从互相关原理到四大实战应用

MATLAB xcorr函数详解:从互相关原理到四大实战应用

1. 从一次信号“找茬”说起:为什么我们需要互相关几年前,我在处理一组声学传感器数据时遇到了一个棘手的问题。我有两个麦克风记录了一段相同的音频信号,理论上它们接收到的声音波形应该非常相似,只是由于麦克风位置不同&#xff…

2026/8/6 22:02:27 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/5 23:28:39 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/6 22:02:28 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/5 23:46:51 阅读更多 →