网易首页 > 网易号 > 正文 申请入驻

微软官方工具被"借壳":3款杀毒软件杀手正绕过你的防火墙

0
分享至


去年全球企业为勒索软件支付了超过11亿美元赎金,但真正的恐怖不在于病毒本身——而在于攻击者现在连一行恶意代码都不用写,就能让你的杀毒软件集体失声。

印度安全厂商Seqrite的最新研究揭示了一个被长期低估的攻击路径:黑客正在大规模"借壳"合法Windows工具,在勒索软件投放前完成精准清场。这些工具自带数字签名,在系统日志里看起来就像IT部门的日常维护操作。

被"招安"的系统工具:从维修工到内鬼

Process Hacker、IOBit Unlocker、PowerRun、AuKill——这些名字对IT运维人员再熟悉不过。它们原本用于终止卡死进程、解锁被占用文件、以系统权限运行诊断程序。

攻击者看中的正是它们的"清白身份"。

IOBit Unlocker被改造后,直接调用NtUnlockFile API删除杀毒软件的可执行文件;TDSSKiller本是卡巴斯基出品的Rootkit清除工具,现在被用来卸载杀毒内核驱动,且阻止其重新加载;Process Hacker则利用SeDebugPrivilege特权强行终止安全进程。

由于这些工具均经过合法数字签名,EDR(端点检测与响应)系统通常将其标记为"受信任的行政管理活动",攻击痕迹被完美洗白。


Seqrite研究人员指出,这种"合法工具武器化"已成为LockBit 3.0、BlackCat、Dharma、Phobos、MedusaLocker等主流勒索家族的标配手法。攻击者不再依赖单一自制木马,而是像产品经理拆解用户旅程一样,系统性地研究目标环境、识别防御弱点、调用现成工具完成渗透。

两阶段"静音模式":杀毒软件如何被系统性拆除

现代勒索攻击遵循严格的工业化流程。Seqrite将入侵路径拆解为两个明确的阶段,每个阶段都有具体的工具分工。

第一阶段专注"拆弹"与提权。攻击者投放的工具组合包括:IOBit Unlocker删除杀毒二进制文件,TDSSKiller卸载内核驱动,Process Hacker终止防护进程,Atool_ExperModel删除杀毒软件的启动注册表项——确保系统重启后防御仍处于瘫痪状态。

第二阶段才是真正的勒索软件投放。此时安全软件已完全静默,加密行为不会触发任何实时告警,安全运营中心(SOC)的仪表盘上一片祥和。

这种"先静音、后作案"的模式,将传统杀毒软件的"执行时拦截"机制彻底架空。

攻击技术的演进同样值得关注。早期CryptoLocker和WannaCry依赖基础命令行脚本;Conti和LockBit 2.0时代升级到内核级驱动操控;如今RaaS(勒索软件即服务)套件已内置预打包的"杀毒杀手"模块,订阅制攻击者开箱即用。


数字签名的信任悖论:为什么越"正规"越危险

这场攻防博弈的核心矛盾在于:企业安全架构建立在"签名=可信"的假设之上,而攻击者正在系统性利用这一假设。

Process Hacker的开发者Wen Jia Liu从未想过自己的开源项目会成为勒索产业链的基础设施。IOBit Unlocker的官网至今仍将"强制删除顽固文件"作为核心卖点——这恰恰是攻击者需要的功能。

更棘手的是,这些工具在多数企业的软件白名单中。封禁它们意味着IT运维效率的断崖式下跌;放任自流则等于给攻击者留后门。

Seqrite建议的检测方向包括:监控这些工具的异常调用模式(如非工作时间、非管理员账户、批量终止安全进程),以及关注进程树中的异常父子关系。但坦白说,这相当于在噪音中找信号——合法运维与恶意使用的边界正在模糊。

「攻击者正在研究目标,识别安全弱点,并将维护系统健康的工具武器化。」Seqrite研究团队在报告中写道。这句话的潜台词是:你的防御体系越依赖"信任名单",就越容易被这份名单反噬。

当杀毒软件本身成为攻击目标,传统的"层层设防"逻辑是否需要彻底重构?如果数字签名不再是可信凭证,下一代安全架构该以什么为锚点?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
德天空:老佛爷和门德斯谈穆帅重返皇马事宜,合同不是问题

德天空:老佛爷和门德斯谈穆帅重返皇马事宜,合同不是问题

懂球帝
2026-04-28 21:42:07
600678,将被“ST”!

600678,将被“ST”!

中国基金报
2026-04-28 23:15:48
武汉地铁12号线换乘攻略,四站点需站外换乘,三大特色站集体亮相

武汉地铁12号线换乘攻略,四站点需站外换乘,三大特色站集体亮相

湖心点评
2026-04-28 19:55:06
阿联酋退出OPEC,“对沙特的重大打击”

阿联酋退出OPEC,“对沙特的重大打击”

观察者网
2026-04-28 22:35:11
“尽快撤离”!广州紧急提醒:今晚雨更大

“尽快撤离”!广州紧急提醒:今晚雨更大

南方都市报
2026-04-28 18:24:45
5月1日起摩托车D照政策修改,不知道亏麻了

5月1日起摩托车D照政策修改,不知道亏麻了

三农老历
2026-04-29 00:29:10
任正非:偌大中国,有几个在踏实读书?博士论文真知灼见有多少?

任正非:偌大中国,有几个在踏实读书?博士论文真知灼见有多少?

新浪财经
2026-04-25 08:09:43
Shams:杜兰特左脚踝骨挫伤,预计将缺席火湖大战G5

Shams:杜兰特左脚踝骨挫伤,预计将缺席火湖大战G5

懂球帝
2026-04-29 00:31:09
女子给男主播刷4万礼物,私下见面想亲热被拒绝,气得要求退钱

女子给男主播刷4万礼物,私下见面想亲热被拒绝,气得要求退钱

新游戏大妹子
2026-04-27 10:57:55
老婆每月给岳母7000,我也给爸妈7000,女儿一句话我瞬间傻眼

老婆每月给岳母7000,我也给爸妈7000,女儿一句话我瞬间傻眼

千秋文化
2026-04-28 20:15:49
山西突发重大命案!警方通报:33岁男子因情杀人潜逃,被悬赏通缉

山西突发重大命案!警方通报:33岁男子因情杀人潜逃,被悬赏通缉

川渝视觉
2026-04-28 21:13:05
太心疼!马筱梅哭到停更,带娃逃回台湾:凭啥要我和孩子遭这罪

太心疼!马筱梅哭到停更,带娃逃回台湾:凭啥要我和孩子遭这罪

阿纂看事
2026-04-28 14:03:56
皇马换帅重磅!克洛普锁定首笔引援, 780 万捡漏世界级新星

皇马换帅重磅!克洛普锁定首笔引援, 780 万捡漏世界级新星

奶盖熊本熊
2026-04-28 05:43:33
伦敦世乒赛住宿条件曝光,松岛辉空教练崩溃吐槽!国乒自带兰州拉面真香!

伦敦世乒赛住宿条件曝光,松岛辉空教练崩溃吐槽!国乒自带兰州拉面真香!

乒乓乐园
2026-04-29 00:05:07
主场失利,徐杰:广州队打得也没有很出色,我们肯定能打回主场

主场失利,徐杰:广州队打得也没有很出色,我们肯定能打回主场

懂球帝
2026-04-28 23:39:13
CCTV5直播!申花队VS蓉城队力争3分,2大优势有望捍卫主场

CCTV5直播!申花队VS蓉城队力争3分,2大优势有望捍卫主场

何老师呀
2026-04-28 22:02:38
为什么女朋友觉得年入百万是很简单的事呢?网友:认知不够

为什么女朋友觉得年入百万是很简单的事呢?网友:认知不够

霹雳炮
2026-04-27 22:11:24
99年我回村葬母无人搭理,只有1户人家热心帮忙,15年后我去报恩

99年我回村葬母无人搭理,只有1户人家热心帮忙,15年后我去报恩

千秋文化
2025-09-05 11:30:00
菲律宾局势突变,副总统仓皇出逃海外,解放军果断堵门亮剑

菲律宾局势突变,副总统仓皇出逃海外,解放军果断堵门亮剑

墨羽怪谈
2026-04-26 08:41:00
23分钟,28辆坦克:技术代差导致单向猎杀

23分钟,28辆坦克:技术代差导致单向猎杀

今晚听历史
2026-04-28 12:08:30
2026-04-29 03:55:00
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
1850文章数 38关注度
往期回顾 全部

科技要闻

10亿周活目标落空!传OpenAI爆发内部分歧

头条要闻

19岁中国女孩被困缅甸 交20万赎金园区仍未放人

头条要闻

19岁中国女孩被困缅甸 交20万赎金园区仍未放人

体育要闻

魔术黑八活塞,一步之遥?!

娱乐要闻

蔡卓妍官宣结婚,老公比她小10岁

财经要闻

中央政治局会议定调,八大看点速览!

汽车要闻

拒绝疯狂套娃!现代艾尼氪金星长在未来审美点上

态度原创

手机
健康
艺术
教育
亲子

手机要闻

三星裸眼3D屏来了,广告牌能“跳”出来

干细胞治疗烧烫伤三大优势!

艺术要闻

京东浙江总部公示,99.99米高,中国第一民企落子民营大省!

教育要闻

教育部通知,今年9月份开始,上学的规则全变了

亲子要闻

有一点点近视,到底要不要戴眼镜?

无障碍浏览 进入关怀版