网易首页 > 网易号 > 正文 申请入驻

Qilin勒索软件1个DLL干翻300款安全产品,EDR成摆设

0
分享至


2024年,企业花在EDR(端点检测与响应)上的安全预算同比增长了34%。但Cisco Talos的最新发现让这笔钱显得有点尴尬:一个名为Qilin的勒索软件团伙,用单个恶意DLL就能让市面上几乎所有主流EDR产品集体失明。

这个被追踪为Agenda、Gold Feather、Water Galura的团伙,月均认领40+受害者,活跃度在勒索软件即服务(RaaS)生态中排进前三。他们的新玩具不是零日漏洞,而是一场精心设计的"特洛伊木马"——把恶意代码藏进Windows系统最不起眼的角落。

攻击链:从一份PDF文档开始

整个入侵的起点,是你每天都会双击的东西:PDF阅读器。

攻击者诱导用户运行合法程序FoxitPDFReader.exe,但这个exe在启动时会尝试加载系统库msimg32.dll——一个负责图像处理的Windows组件。Qilin的恶意DLL就蹲在这个调用路径上,完美顶替正版文件。

为了不被发现,这个冒牌货做了一件很"敬业"的事:把所有API请求转发给真正的C:\Windows\System32\msimg32.dll。用户正常阅读PDF,后台却在DllMain里悄悄启动恶意逻辑。这种"代理模式"让恶意DLL在行为监控眼里,看起来就是个老老实实的系统组件。

恶意代码本身经过三层加载器加密,最终在内存中解密执行,全程不落盘。Cisco Talos的研究人员拆解后发现,这套加载链专门设计了针对EDR的"致盲"流程——在勒索软件部署前,先让安全产品变成聋子瞎子。

300+驱动名的死亡名单

Stage 4的最终载荷是一个内核级EDR杀手。它携带两张硬编码的驱动列表:rwdrv.sys和hlpdrv.sys作为"武器",以及一份超过300个EDR驱动名的"黑名单"。

名单覆盖了你能想到的所有主流厂商。攻击者通过物理内存写入,直接注销这些驱动的监控回调函数——包括进程创建、线程创建、镜像加载等关键事件。这意味着EDR内核模块还在运行,但已经收不到任何情报。

更精细的操作是临时篡改CiValidateImageHeader回调:把它替换成一个永远返回true的函数,关闭代码完整性校验,让恶意驱动能顺利加载。攻击结束后再恢复原值,清理现场。

这套手法的阴险之处在于,它不是在"杀死"EDR进程——那样会触发警报。而是让EDR"活着但看不见",在日志里几乎不留痕迹。

加载器还内置了地理围栏:检测到系统语言属于前苏联国家时自动终止执行。这个白名单机制,加上俄语系黑客常见的操作习惯,让Qilin的归属指向性相当明显。

EDR军备竞赛的临界点

Qilin不是第一个玩EDR杀手的团伙,但把这件事做成了"标准化流程"。

Cisco Talos在报告中提到一个值得玩味的判断:这些技术本身不算新颖,但在多层防御配置不当的环境里依然百试百灵。翻译一下——不是EDR不行,是太多人买了EDR却没买对配套措施。

攻击链暴露了几个具体的检测点:可疑的DLL侧加载、rwdrv.sys/hlpdrv.sys的意外安装、用户态程序尝试写入物理内存。这些行为在单点防御里可能被忽略,但在多层级监控中会形成明显的关联图谱。

Qilin的月均40+受害者数据,某种程度上验证了"EDR杀手+勒索软件"这套组合拳的投产比。当防御层本身成为首要攻击目标,安全架构的设计逻辑需要重新校准——你不能再假设监控工具是可信基线,而要把它们也纳入威胁模型。

企业安全团队现在面临的问题是:当你的EDR被设计成能监控一切,它自己也成了高价值目标。Qilin的操作手册表明,顶尖勒索团伙已经把"致盲防御层"列为标准作业程序。这份300+驱动名的黑名单,本质上是一份行业脆弱性地图——上面有你用的产品吗?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
精心伪装豪门妻子,谎话连篇,学历家世全造假,一段婚姻人财两空

精心伪装豪门妻子,谎话连篇,学历家世全造假,一段婚姻人财两空

小椰的奶奶
2026-05-06 13:02:05
甲亢哥华为手机意外坠海!炸出史上最神广告

甲亢哥华为手机意外坠海!炸出史上最神广告

4A广告文案
2026-05-06 14:15:48
方昊:感谢云南球迷对我和我家人整场问候,此前已向宏杰道歉

方昊:感谢云南球迷对我和我家人整场问候,此前已向宏杰道歉

懂球帝
2026-05-07 00:32:09
16岁女孩景区玩悬崖秋千,疑因工作人员操作不当,撞击山体身亡!

16岁女孩景区玩悬崖秋千,疑因工作人员操作不当,撞击山体身亡!

葱哥说
2026-05-06 13:33:10
9元一份排骨饭!广东又一美食店突然爆火!老板娘:不会涨价

9元一份排骨饭!广东又一美食店突然爆火!老板娘:不会涨价

新浪财经
2026-05-06 16:09:17
俄罗斯遭大规模袭击

俄罗斯遭大规模袭击

中国经济网
2026-05-06 17:08:04
两性关系:统计发现,90%分房睡夫妻最终都会发生这4件事

两性关系:统计发现,90%分房睡夫妻最终都会发生这4件事

荷兰豆爱健康
2026-04-27 06:14:10
小杨哥一家四口罕现身!懒理大徒弟小黄背刺,二二因劳累被推着走

小杨哥一家四口罕现身!懒理大徒弟小黄背刺,二二因劳累被推着走

裕丰娱间说
2026-05-05 10:25:42
小刀又要奉子成婚了

小刀又要奉子成婚了

毒舌扒姨太
2026-05-05 22:31:14
“预言帝”墨菲惜败吴宜泽后自嘲:我现在很讨厌自己

“预言帝”墨菲惜败吴宜泽后自嘲:我现在很讨厌自己

封面新闻
2026-05-05 10:24:05
3-0横扫!国乒大变阵,王曼昱狂轰11-0;1-3爆冷!松岛辉空又输了

3-0横扫!国乒大变阵,王曼昱狂轰11-0;1-3爆冷!松岛辉空又输了

大秦壁虎白话体育
2026-05-06 21:35:01
医生忠告:肺癌早期不是咳嗽,而是频繁出现这3个症状,小心异常

医生忠告:肺癌早期不是咳嗽,而是频繁出现这3个症状,小心异常

岐黄传人孙大夫
2026-04-11 10:45:03
小米SU7锁单8万台,扯下了谁的订单遮羞布?

小米SU7锁单8万台,扯下了谁的订单遮羞布?

邱小铖
2026-05-06 16:09:25
晚年毛主席向唐闻生秘密托付:我死后听周总理的!让基辛格惊叹能当总统的她到底凭啥?

晚年毛主席向唐闻生秘密托付:我死后听周总理的!让基辛格惊叹能当总统的她到底凭啥?

历史回忆室
2026-05-05 18:11:08
美军机刚走,伊朗外长抵京,特朗普对华提要求,还不准中国拒绝

美军机刚走,伊朗外长抵京,特朗普对华提要求,还不准中国拒绝

深析古今
2026-05-07 01:45:26
TVB移英男星爆健康亮红灯!坦言当地治疗远不如香港!忧心:孩子们还得依靠我

TVB移英男星爆健康亮红灯!坦言当地治疗远不如香港!忧心:孩子们还得依靠我

我爱追港剧
2026-05-06 19:10:55
美军撤德:霸权衰落与北约裂痕

美军撤德:霸权衰落与北约裂痕

风铃草语
2026-05-06 06:35:53
近6万户股东“瑟瑟发抖”!300663,立案后“20CM”跌停

近6万户股东“瑟瑟发抖”!300663,立案后“20CM”跌停

大众证券报
2026-05-06 19:20:39
嵩山标语牌上写“爬不动了吧哈哈哈”,因有人质疑其“嘲讽游客”被换下,网友惋惜:原标语生动有梗

嵩山标语牌上写“爬不动了吧哈哈哈”,因有人质疑其“嘲讽游客”被换下,网友惋惜:原标语生动有梗

天津人
2026-05-05 18:57:00
莱巴金娜:完全没考虑抗议奖金过低,球员们根本不凝聚

莱巴金娜:完全没考虑抗议奖金过低,球员们根本不凝聚

网球之家
2026-05-06 23:23:54
2026-05-07 04:48:49
硬核玩家2哈
硬核玩家2哈
沉淀中,勿扰
2199文章数 10关注度
往期回顾 全部

科技要闻

“马斯克不懂AI”:OpenAI当庭戳老底

头条要闻

特朗普:伊朗可能将其高浓缩铀运往美国

头条要闻

特朗普:伊朗可能将其高浓缩铀运往美国

体育要闻

活塞1比0骑士:坎宁安不再是一个人了

娱乐要闻

谢娜演唱会暗藏惊喜 何炅瞒天过海现身

财经要闻

估值450亿美元 大基金被曝将投资DeepSeek

汽车要闻

领克10/领克10+ 无论能源形式 领克都要快乐

态度原创

旅游
教育
艺术
家居
时尚

旅游要闻

“旅游兴趣班”开启文旅经济新赛道

教育要闻

女学霸发明“咯噔字体”,老师低分警告:别用个性挑战考试底线

艺术要闻

震撼!三星中国总部大楼高260米,雄踞北京CBD!

家居要闻

大胆前卫 时尚大宅

有些路,不必每一步都走得那么用力

无障碍浏览 进入关怀版