安全产品致盲
“安全产品致盲”不是单指结束杀毒进程,而是攻击者让防护体系看不见、报不出、传不上去或无法处置的一组动作。目标可能是 AV、EDR、日志、云端信誉、更新服务、网络传感器,也可能是它们之间的通信链路。
先说结论:
关闭进程只是最显眼的一种
更隐蔽的致盲会保留进程外观
却让采集、检测、上报、更新或响应能力失效
因此,“安全软件进程还在”不等于安全产品健康。
能力链
可以把终端安全产品抽象成五个连续环节:
传感器采集
↓
本地分析与策略执行
↓
事件缓存和日志记录
↓
网络上报与云端判定
↓
响应、隔离与恢复
攻击者只需破坏其中一个关键环节,就可能制造检测缺口。例如驱动仍在但用户态服务无法读取事件;服务仍在但证书、代理或防火墙规则阻断上报;控制台仍显示设备在线,但策略和病毒库长期无法更新。
常见手法
停止或终止组件
最直接的方式是终止进程、停止服务、禁用驱动或改变启动类型。优点是见效快,缺点是痕迹明显,容易触发自保护和看门狗。
高价值检测点包括:
- 非产品自身进程打开安全进程的终止权限。
- 服务停止、启动类型变化与提权事件紧邻。
- 安全进程反复退出和重启。
- 驱动卸载、设备对象消失或系统重启后组件未恢复。
篡改配置与策略
攻击者可能关闭实时防护、排除特定路径或进程、降低日志级别、禁用防篡改、改变扫描范围,或者利用应用控制和软件限制策略反向禁止安全组件启动。
这种方式比直接杀进程更隐蔽,因为系统可能认为它只是在执行一项“管理员策略”。判断关键是:谁改的、从哪里改的、是否经过受管控制面,以及策略目标是否集中指向安全工具。
阻断更新、信誉与遥测
通过防火墙、代理、DNS、hosts、路由或证书配置阻断安全产品访问云端,可以让它无法更新特征、查询信誉、上传事件或接收响应命令。
此时终端上的 UI 可能仍然正常,但会出现:
- 病毒库、引擎或策略版本长期落后。
- 控制台心跳间歇或只有部分通道在线。
- 本地事件存在,中心平台缺失。
- 对更新和信誉域名的解析或 TLS 连接持续失败。
破坏文件、注册信息与依赖
删除、替换、重命名组件,修改 ACL 或所有者,破坏注册表和 WMI 状态,都可能让产品无法启动或升级。攻击者也可能只破坏某个关键依赖,使故障看起来像普通软件损坏。
对已签名组件的修改通常会破坏签名;但攻击者可以替换配置、侧加载依赖或改变加载路径,因此需要同时校验文件完整性和模块加载。
干预用户态监控
部分攻击会在进程内取消 Hook、绕过用户态拦截、直接使用更底层接口,或让恶意代码运行在传感器覆盖不足的宿主中。此类动作不一定“关闭 EDR”,而是让特定行为绕过采集。
如果同一事件在内核遥测、ETW、系统日志和产品日志之间出现矛盾,应考虑采集路径被绕过或受损,而不是简单认为“行为没有发生”。
滥用高权限驱动
合法签名但存在已知漏洞的驱动可能被用来获得内核读写能力,随后针对安全进程、回调、驱动和受保护进程实施更强干预。常见概念是 BYOVD。
这类风险的关键不只是“加载了一个签名驱动”,而是:
- 驱动是否在已知易受攻击驱动清单中。
- 谁在什么路径释放并加载它。
- 加载后安全组件是否立即异常。
- 系统是否启用了易受攻击驱动阻止规则和 HVCI。
日志与审计致盲
攻击者可能停止日志服务、修改审计策略、清除特定日志、缩短保留、破坏转发或制造大量噪声。成熟攻击更可能只削弱与后续动作相关的日志,而不是清空所有内容。
判断时应比较本地日志、中心转发、网络侧记录和身份平台事件。单点日志缺失可能是故障,多源数据在同一时刻共同断层才更有说服力。
规避扫描而不关闭产品
排除项、受信任路径、合法签名宿主、白加黑、内存执行和安装扩展都可能让安全产品保持运行,却不再检查关键载荷。这属于信任链滥用,和直接停用工具一样应归入防御削弱。
抽象案例
反向利用软件限制策略
某个已取得高权限的进程没有终止任何安全软件,而是在系统策略区域创建多条“禁止运行”规则,目标集中指向若干安全产品的程序目录、服务组件和驱动路径。随后它触发策略刷新。
短期内,正在运行的部分组件可能看起来正常;但在服务重启、产品升级或主机重启后,系统会按策略拒绝相应组件加载。其危险之处在于,拦截动作由 Windows 自己执行,安全软件可能只表现为启动失败。
防守侧应关注:
- 非域策略引擎、非受管工具直接修改软件限制或应用控制策略。
- 短时间内批量写入多个安全厂商路径。
- 策略写入后紧跟强制刷新、服务重启或系统重启。
- 本地策略与域控制面、变更记录不一致。
阻断云端但保留本地外观
另一个场景中,攻击者新增出站阻断规则,只针对系统更新、安全产品更新和云端信誉地址。安全界面仍显示“实时保护已开启”,但特征更新停滞,未知文件无法查询信誉,告警也不能及时上传。
这类情况需要从网络控制面检查规则创建者、目标域名或服务、规则生效时间,并与终端最后更新时间和最后上报时间关联。
提权后的组合清场
更完整的攻击链可能是:
获得管理员 / SYSTEM
↓
枚举安全产品、服务、驱动和更新通道
↓
选择停用、策略封禁、网络阻断或驱动干预
↓
确认告警和自保护是否失效
↓
再执行凭据访问、持久化、横向移动或数据外传
所以安全产品异常往往不是孤立故障,而是提权之后、核心恶意动作之前的“清场”阶段。
检测框架
看“健康度”而不只看进程
安全产品健康度至少应覆盖:
| 层面 | 检查项 |
|---|---|
| 进程与服务 | 运行状态、退出原因、自保护、启动类型 |
| 驱动与传感器 | 加载状态、版本、回调或事件是否持续产生 |
| 策略 | 来源、版本、关键开关、排除项、最近修改者 |
| 内容更新 | 引擎、规则、病毒库和易受攻击驱动清单版本 |
| 网络 | 心跳、事件上传、信誉查询、更新通道 |
| 数据质量 | 事件速率、字段完整性、时间连续性、跨源一致性 |
| 响应 | 隔离、查杀、远程命令和回滚是否可用 |
高风险关联
以下时序组合应优先升级:
- 提权成功后立即枚举并修改安全产品。
- 用户可写目录进程修改系统级防护策略。
- 安全产品排除项新增后,同一路径马上出现新载荷。
- 异常驱动加载后,安全服务、日志或网络心跳消失。
- 防火墙、代理或 DNS 变化只影响安全与更新基础设施。
- 本地仍有事件,中心平台在同一时刻停止接收。
- 多家安全产品或多个组件被同一进程批量针对。
基线与误报
管理员、软件升级、故障修复和企业策略部署也会改变安全产品。收敛误报时应核对:
- 变更是否来自批准的管理平台或签名脚本。
- 是否有工单、维护窗口和对应操作者。
- 策略是否由域或 MDM 下发,而不是终端本地私建。
- 修改是否与正常升级版本、官方卸载流程一致。
- 动作之后是健康恢复,还是传感器和上报持续下降。
不要用静态进程白名单过滤全部管理工具。合法工具被非预期父进程、非预期账户或非维护窗口调用,同样值得检查。
调查与处置
调查顺序
- 确认异常是单个组件故障、网络中断,还是多层能力同时失效。
- 以最后正常心跳和第一条异常为时间锚点,查找提权、策略、服务、驱动和网络变化。
- 对比本地与中心日志,确定是“没采到”还是“采到了但没传上去”。
- 查明修改主体、父进程、用户、令牌、落地文件和远程来源。
- 检查致盲之后发生的凭据访问、注入、持久化、横向移动和外传。
- 从可信介质或受管控制面恢复策略与组件,并验证端到端遥测和响应能力。
处置原则
- 不要只手工重启安全服务;如果策略、驱动或网络阻断仍在,服务会再次失效。
- 不要只删除最初载荷;致盲通常为后续动作服务,必须扩大时间线和影响范围。
- 恢复前保存策略、注册表、驱动、日志和网络配置证据。
- 若内核或产品自保护可能已被破坏,优先隔离主机并从可信环境取证。
- 恢复后验证事件采集、中心上报、策略更新、信誉查询和远程响应,而不只是看 UI 变绿。
缓解
- 启用防篡改、HVCI 和易受攻击驱动阻止规则,并保持系统与产品更新。
- 把安全产品配置纳入受管控制面,监控本地策略与中心策略漂移。
- 对安全服务、驱动、策略、排除项和防火墙规则建立独立审计。
- 让关键日志实时转发到终端之外,避免主机失陷后唯一证据被清除。
- 使用独立网络监控验证终端遥测通道,发现“进程在线但数据消失”。
- 限制本地管理员,保护产品卸载口令、管理令牌和部署凭据。
- 对白加黑、CustomAction 和其他合法宿主保留行为分析,避免签名即全信任。
ATT&CK 对照
| Technique | 适用含义 |
|---|---|
| T1562.001 Disable or Modify Tools | 停止、修改、绕过或破坏安全工具 |
| T1562.002 Disable Windows Event Logging | 停止或削弱 Windows 事件记录 |
| T1562.004 Disable or Modify System Firewall | 篡改防火墙以阻断安全通道或放行攻击流量 |
| T1562.006 Indicator Blocking | 阻止或修改遥测、日志与检测所需信息 |
| T1070 Indicator Removal | 清除日志、文件或其他入侵痕迹 |
具体标签应跟随证据选择。例如新增防火墙规则以阻断安全云端时,可同时考虑防火墙修改和工具削弱;不要为了覆盖面把所有子技术都机械打上。
小结
安全产品致盲的本质,是破坏安全能力链,而不一定让安全软件消失。最危险的状态往往是:
进程还在
界面正常
但传感器不采、策略不执行、事件不上报、特征不更新
因此检测和恢复都必须从进程状态扩展到驱动、策略、日志、网络、数据质量和响应闭环,并把致盲前后的提权与后续攻击行为串成完整时间线。