tlscsp.dll — 被幽灵化的 Microsoft RC4 LOLBin(BYOK 加密/解密原语)
一个由 Microsoft 签名、从未被加载的 DLL,内置了一个硬编码的 RC4 密钥。 调用 LsCsp_EncryptHwid -> 在受信任的 Windows 代码中运行 RC4 加密/解密, 而你自己的二进制文件中零加密代码。
tlscsp.dll(“Microsoft Remote Desktop Services Cryptographic Utility”)是
System32 中一个由 Microsoft 签名的 DLL,默认不会被加载。其导出函数
LsCsp_EncryptHwid 执行 **RC4,使用硬编码在 .rdata 中的 16 字节密钥。
Windows 11 最新版本(25H2)。较旧的 Windows 版本附带略有不同的
tlscsp.dll,因此密钥偏移可能需要小幅调整——此处不涉及。
注意——嵌入的密钥是公开的,因此任何人都能解密。使用 BYOK(自带密钥)——在调用导出函数之前,用你自己的密钥在内存中修补 base + 0x141D0 处的 16 个字节。这样该 DLL 就会用你的密钥进行加密/解密,而你的加载器仍然不携带任何密钥和加密代码。
