网易首页 > 网易号 > 正文 申请入驻

这款"安装包"怎么把杀毒软件全干掉了?

0
分享至

你有没有想过,为什么有些恶意软件能长期潜伏在你的电脑里,连杀毒软件都发现不了?DragonBreath团伙的最新玩具RoningLoader,把这个问题变成了现实——而且手法之精巧,堪称"多层套娃"的教科书。

一图看懂:RoningLoader的"千层饼"结构


如果把这款恶意软件的架构画成一张图,你会看到五个紧密咬合的同心圆。最外层是伪装,中间是投递机制,核心则是层层递进的逃逸技术。每个环节都不是单独存在的,而是为下一环的失败预留了备份方案。

这种设计思维,像极了产品经理做容灾架构时的思路:单点故障不能导致系统崩溃。只不过这里的产品,是一款专门用来窃取数据的攻击工具。

最外层的伪装选择了NSIS安装程序框架——这是国内软件分发中极为常见的合法工具。攻击者没有自己造轮子,而是直接劫持了用户已经信任的基础设施。当你下载一个"Chrome更新包"或"Teams安装程序"时,看到的界面和正常软件毫无区别。

但真正的动作发生在后台。安装程序会同时释放两个文件:一个是真的应用程序,另一个是隐藏的恶意动态链接库(DLL,一种程序共享代码的文件格式)。前者在前台正常运行,后者则在后台悄然启动。这种"双胞胎"策略让用户很难察觉异常——软件确实能用,只是电脑已经被开了后门。

第一层逃逸:DLL侧载的"借壳上市"

RoningLoader的第一道防线是DLL侧载(DLL Side-Loading)。这个技术本身并不新鲜,但执行得非常干净。

原理很简单:Windows程序在启动时会按固定顺序搜索所需的DLL文件。攻击者把一个恶意DLL放在搜索路径的优先位置,程序就会"误加载"这个假文件,而非系统真正的库文件。对安全软件来说,这看起来就像是一个正常程序在执行正常操作。

更妙的是,被劫持的往往是带有有效数字签名的合法程序。杀毒软件看到签名有效,往往会降低警惕。RoningLoader正是利用了这种信任传递——用真程序的"身份证",干恶意软件的勾当。

但这只是开始。如果这一层被识破,还有第二层等着。

第二层逃逸:内存里的"隐身术"

被加载的恶意DLL会读取一个伪装成PNG图片的加密文件。这个文件里藏着下一阶段攻击所需的shellcode(一种直接由处理器执行的二进制代码)。

关键操作在这里:shellcode被直接注入内存执行,全程不落地到硬盘。

传统杀毒软件严重依赖磁盘扫描。文件没写入磁盘,就等于没留下指纹。内存取证技术虽然能检测这类行为,但部署成本高、误报率高,大多数个人用户和企业终端都不会启用。

AttackIQ的研究人员把这一阶段映射到MITRE ATT&CK框架(一种标准化的网络攻击技术分类系统)时,标注了多个难以监控的技术点。这不是因为框架不完善,而是因为攻击者刻意选择了检测盲区。

到这里,RoningLoader已经完成了从"混入系统"到"隐藏自身"的跃迁。但真正的狠活还在后面。

第三层逃逸:内核级的"降维打击"

如果前两道防线都被突破,RoningLoader会启动它的终极武器:一个经过合法签名的内核驱动程序。

内核是操作系统的最核心层,控制着硬件资源和所有软件的运行权限。用户模式下的安全软件,本质上只是内核的"租客"——房东要赶人,租客毫无办法。

这个被滥用的驱动程序,正是用来执行"赶人"操作的。它会直接终止以下安全产品的进程:Microsoft Defender、金山毒霸、腾讯电脑管家、360安全卫士。

名单很有意思——前三款是国内外主流的个人级防护产品,360则是国内企业市场的常客。攻击者的目标画像非常清晰:中文用户,可能是普通网民,也可能是中小企业员工。

用合法签名驱动做坏事,这招堪称"借刀杀人"。驱动程序本身可能来自某家被攻破的硬件厂商,或是利用过期证书签名的旧版本。无论如何,它在系统看来都是"自己人",直到它开始批量关闭杀毒软件。

终点:gh0st RAT的"长期驻场"

当所有障碍被清除,RoningLoader会部署最终载荷:一个修改版的gh0st RAT。

RAT是远程访问木马(Remote Access Trojan)的缩写,功能如其名——让攻击者像操作自己的电脑一样控制受害机器。gh0st RAT是中文网络犯罪生态中的"老字号",源代码早已流传多年,但修改版本层出不穷。

这个最终阶段的目标很明确:数据窃取、横向移动、长期监控。攻击者可以静默上传文件、记录键盘输入、截取屏幕画面,甚至把这台机器当作跳板,攻击同一网络内的其他设备。

Elastic Security Labs在2025年11月首次记录到RoningLoader的活动,当时主要针对运行中文终端检测工具的用户。短短几个月,AttackIQ团队就完成了全链条的复现分析,并发布了可模拟的攻击图谱。这种响应速度本身,也说明了威胁的紧迫性。

谁是DragonBreath?

操纵这套复杂工具的团伙,被追踪代号为DragonBreath(亦作APT-Q-27)。公开情报显示,该组织自2020年起持续活跃,主攻方向是在线游戏和博彩行业。

其地理覆盖范围相当广泛:中国大陆、台湾、香港、日本、新加坡、菲律宾。这些区域要么有庞大的游戏用户基数,要么有活跃的线上博彩市场,要么两者兼具。

选择这些目标并非偶然。游戏和博彩账户往往绑定支付渠道,虚拟资产变现链条成熟;行业从业者对"安装辅助工具"的警惕性较低;跨境执法协调困难,追责成本高。RoningLoader的技术升级,可以看作是这个团伙"业务扩张"的基础设施投入。

研究人员评价这是DragonBreath"迄今为止技术能力最强的行动"。考虑到该组织五年来的持续迭代,这个判断暗示了一个不太乐观的趋势:攻击者的工程化水平正在快速追赶防御方。

冗余设计的启示

RoningLoader最值得关注的设计特征,是它的故意冗余。每一层逃逸技术都不是孤注一掷,而是为下一层预留了入口。DLL侧载失败?还有内存注入。内存被监控?驱动程序直接清场。

这种架构思维,和云计算领域的"多可用区部署"如出一辙——假设任何单点都可能失效,系统必须在故障中保持服务。只不过这里的服务,是持久化的非法访问权限。

对防御方来说,这意味着没有"一招制敌"的银弹。检测NSIS安装包异常、监控内存中的可疑代码注入、审计内核驱动程序的加载行为——每一层都需要独立的检测能力,而大多数终端安全方案只覆盖了其中一两层。

AttackIQ发布的攻击图谱,本质上是在用攻击者的思维做"红队推演"。这种模拟不是预测未来,而是确认:如果对手真的这么打,我们的现有防线能撑到哪一层?

用户端能做什么?

对于普通用户,RoningLoader的启示很朴素,但容易被忽视。

第一,安装包的来源比安装包本身更重要。NSIS框架被滥用,恰恰因为它太常见、太可信。从非官方渠道下载的"Chrome"或"Teams",即使界面看起来一模一样,也可能藏着双胞胎兄弟。

第二,安全软件的静默退出值得警惕。如果某天发现Defender或360的托盘图标消失了,且无法手动重启,这很可能是内核级攻击的征兆——而非简单的软件故障。

第三,企业环境的终端检测需要覆盖内存层和内核层。个人用户或许可以赌概率,但企业资产的集中化管理,必须假设高级威胁已经突破了第一道防线。

DragonBreath的五年演进,展示了一个成熟攻击组织的"产品迭代"路径:从简单的钓鱼邮件,到多层嵌套的自动化加载器,再到内核级的权限维持。每一步升级都在降低被发现的风险,延长驻留时间,提高最终收益。

RoningLoader不是终点。当这套技术框架被验证有效,复制和变种只是时间问题。防御方的窗口期,在于攻击者尚未大规模扩散之前,完成检测能力的分层建设。

毕竟,当杀毒软件自己都保不住的时候,指望用户凭直觉发现异常,多少有点强人所难——就像要求乘客在飞机引擎熄火时,自己判断该用哪个紧急出口。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
丁俊晖三度领先被赵心童反超,亨得利惊呼他要崩,结果让皇帝噤声

丁俊晖三度领先被赵心童反超,亨得利惊呼他要崩,结果让皇帝噤声

杨华评论
2026-04-25 00:46:43
华晨宇抚仙湖项目叫停!中国顶级淡水命脉,绝不给流量资本让路

华晨宇抚仙湖项目叫停!中国顶级淡水命脉,绝不给流量资本让路

离离言几许
2026-04-24 07:25:41
清台逆转,1分险胜!丁俊晖世锦赛4-4追平赵心童,囧哥3-5到7-8!

清台逆转,1分险胜!丁俊晖世锦赛4-4追平赵心童,囧哥3-5到7-8!

刘姚尧的文字城堡
2026-04-25 00:37:28
丁俊晖大心脏!轰单杆81分,翻袋制胜领先赵心童,囧哥6连鞭逆转

丁俊晖大心脏!轰单杆81分,翻袋制胜领先赵心童,囧哥6连鞭逆转

刘姚尧的文字城堡
2026-04-24 22:39:01
中央纪委国家监委公开通报八起违反中央八项规定精神典型问题

中央纪委国家监委公开通报八起违反中央八项规定精神典型问题

新华社
2026-04-24 17:05:33
演唱会现场气味熏天!粉丝哭诉:求来之前洗个澡吧

演唱会现场气味熏天!粉丝哭诉:求来之前洗个澡吧

东方不败然多多
2026-04-24 16:03:20
美伊将进行第二轮谈判,美防长:谈判底线是“伊朗不可能获得核弹”,对伊朗封锁已扩展至全球范围,34艘船只在霍尔木兹海峡被勒令折返

美伊将进行第二轮谈判,美防长:谈判底线是“伊朗不可能获得核弹”,对伊朗封锁已扩展至全球范围,34艘船只在霍尔木兹海峡被勒令折返

鲁中晨报
2026-04-24 21:04:06
一场硬核风力实验,一见这届顶级游戏本散热有多强?

一场硬核风力实验,一见这届顶级游戏本散热有多强?

极果酷玩
2026-04-23 23:13:17
大龄剩女可以破防到什么程度?发朋友圈且通知媒人,还向家人告状

大龄剩女可以破防到什么程度?发朋友圈且通知媒人,还向家人告状

丫头舫
2026-04-24 20:40:08
特朗普用关税搜刮的钱填补军费!是对伊战争吃亏了还是唯恐落后中俄?

特朗普用关税搜刮的钱填补军费!是对伊战争吃亏了还是唯恐落后中俄?

网易新闻出品
2026-04-24 10:23:05
取消户籍限制!教育部突发新规!9月1日起执行:家长再也不用焦虑

取消户籍限制!教育部突发新规!9月1日起执行:家长再也不用焦虑

芳姐侃社会
2026-04-24 22:52:50
什么是美?这群北体青年给出了最“不设限”的答案

什么是美?这群北体青年给出了最“不设限”的答案

网易新闻出品
2026-04-24 15:59:19
醪糟再次被关注!医生发现:高血脂患者喝醪糟,不用多久4大变化

醪糟再次被关注!医生发现:高血脂患者喝醪糟,不用多久4大变化

芹姐说生活
2026-04-19 15:52:53
微软推员工“自愿买断式离职”约8750人符合条件!网友:年龄+工龄≥70,自己算一下

微软推员工“自愿买断式离职”约8750人符合条件!网友:年龄+工龄≥70,自己算一下

小星球探索
2026-04-24 20:41:59
58岁江珊露面,150斤穿西装腚大腰圆,但脸显年轻几乎没皱纹

58岁江珊露面,150斤穿西装腚大腰圆,但脸显年轻几乎没皱纹

墨印斋
2026-04-24 16:43:38
世锦赛战报:世界冠军1胜2平1落后!7-9爆大冷预警,赵心童暂4-4

世锦赛战报:世界冠军1胜2平1落后!7-9爆大冷预警,赵心童暂4-4

小火箭爱体育
2026-04-25 01:00:22
开市客北京:两家COSTCO都是真的;开市客中国:暂不回应

开市客北京:两家COSTCO都是真的;开市客中国:暂不回应

第一财经资讯
2026-04-24 21:56:13
女司机与保安“和好”?画面低俗,回应来了

女司机与保安“和好”?画面低俗,回应来了

都市快报橙柿互动
2026-04-24 18:14:22
乌克兰重创俄黑海舰队,无人艇打疯,炸大桥炸军舰全面开花

乌克兰重创俄黑海舰队,无人艇打疯,炸大桥炸军舰全面开花

网易新闻出品
2026-04-23 23:34:48
秦皇岛大姐买海鲜逃单顺走万元幼犬!主人不和解,已被认出恐入刑

秦皇岛大姐买海鲜逃单顺走万元幼犬!主人不和解,已被认出恐入刑

天天热点见闻
2026-04-24 07:02:36
2026-04-25 02:32:49
全栈遛狗员
全栈遛狗员
白天跟需求对线,晚上在小区遛狗。
1752文章数 51关注度
往期回顾 全部

科技要闻

DeepSeek V4牵手华为,价格依然"屠夫级"

头条要闻

航班提前起飞10分钟 大学生把海航告了

头条要闻

航班提前起飞10分钟 大学生把海航告了

体育要闻

上海男篮23连胜+主场全胜 姚明之后最强一季

娱乐要闻

停工16个月!赵露思证实接拍新剧

财经要闻

LG财阀内斗:百亿美元商业帝国争夺战

汽车要闻

零跑Lafa5 Ultra北京车展上市:11.88-12.48万

态度原创

艺术
旅游
游戏
本地
公开课

艺术要闻

世界最高20座大楼,你见过几栋?

旅游要闻

2026年全国重点媒体盐城行|NICE盐城,一座会呼吸的生态之城

《光与影:33号远征队》发售一周年 销量破800万

本地新闻

云游中国|逛世界风筝都 留学生探秘中国传统文化

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版