Skip to main content

安全产品致盲

“安全产品致盲”不是单指结束杀毒进程,而是攻击者让防护体系看不见、报不出、传不上去或无法处置的一组动作。目标可能是 AV、EDR、日志、云端信誉、更新服务、网络传感器,也可能是它们之间的通信链路。

先说结论:

关闭进程只是最显眼的一种
更隐蔽的致盲会保留进程外观
却让采集、检测、上报、更新或响应能力失效

因此,“安全软件进程还在”不等于安全产品健康。

能力链

可以把终端安全产品抽象成五个连续环节:

传感器采集

本地分析与策略执行

事件缓存和日志记录

网络上报与云端判定

响应、隔离与恢复

攻击者只需破坏其中一个关键环节,就可能制造检测缺口。例如驱动仍在但用户态服务无法读取事件;服务仍在但证书、代理或防火墙规则阻断上报;控制台仍显示设备在线,但策略和病毒库长期无法更新。

常见手法

停止或终止组件

最直接的方式是终止进程、停止服务、禁用驱动或改变启动类型。优点是见效快,缺点是痕迹明显,容易触发自保护和看门狗。

高价值检测点包括:

  • 非产品自身进程打开安全进程的终止权限。
  • 服务停止、启动类型变化与提权事件紧邻。
  • 安全进程反复退出和重启。
  • 驱动卸载、设备对象消失或系统重启后组件未恢复。

篡改配置与策略

攻击者可能关闭实时防护、排除特定路径或进程、降低日志级别、禁用防篡改、改变扫描范围,或者利用应用控制和软件限制策略反向禁止安全组件启动。

这种方式比直接杀进程更隐蔽,因为系统可能认为它只是在执行一项“管理员策略”。判断关键是:谁改的、从哪里改的、是否经过受管控制面,以及策略目标是否集中指向安全工具。

阻断更新、信誉与遥测

通过防火墙、代理、DNS、hosts、路由或证书配置阻断安全产品访问云端,可以让它无法更新特征、查询信誉、上传事件或接收响应命令。

此时终端上的 UI 可能仍然正常,但会出现:

  • 病毒库、引擎或策略版本长期落后。
  • 控制台心跳间歇或只有部分通道在线。
  • 本地事件存在,中心平台缺失。
  • 对更新和信誉域名的解析或 TLS 连接持续失败。

破坏文件、注册信息与依赖

删除、替换、重命名组件,修改 ACL 或所有者,破坏注册表和 WMI 状态,都可能让产品无法启动或升级。攻击者也可能只破坏某个关键依赖,使故障看起来像普通软件损坏。

对已签名组件的修改通常会破坏签名;但攻击者可以替换配置、侧加载依赖或改变加载路径,因此需要同时校验文件完整性和模块加载。

干预用户态监控

部分攻击会在进程内取消 Hook、绕过用户态拦截、直接使用更底层接口,或让恶意代码运行在传感器覆盖不足的宿主中。此类动作不一定“关闭 EDR”,而是让特定行为绕过采集。

如果同一事件在内核遥测、ETW、系统日志和产品日志之间出现矛盾,应考虑采集路径被绕过或受损,而不是简单认为“行为没有发生”。

滥用高权限驱动

合法签名但存在已知漏洞的驱动可能被用来获得内核读写能力,随后针对安全进程、回调、驱动和受保护进程实施更强干预。常见概念是 BYOVD。

这类风险的关键不只是“加载了一个签名驱动”,而是:

  • 驱动是否在已知易受攻击驱动清单中。
  • 谁在什么路径释放并加载它。
  • 加载后安全组件是否立即异常。
  • 系统是否启用了易受攻击驱动阻止规则和 HVCI。

日志与审计致盲

攻击者可能停止日志服务、修改审计策略、清除特定日志、缩短保留、破坏转发或制造大量噪声。成熟攻击更可能只削弱与后续动作相关的日志,而不是清空所有内容。

判断时应比较本地日志、中心转发、网络侧记录和身份平台事件。单点日志缺失可能是故障,多源数据在同一时刻共同断层才更有说服力。

规避扫描而不关闭产品

排除项、受信任路径、合法签名宿主、白加黑、内存执行和安装扩展都可能让安全产品保持运行,却不再检查关键载荷。这属于信任链滥用,和直接停用工具一样应归入防御削弱。

抽象案例

反向利用软件限制策略

某个已取得高权限的进程没有终止任何安全软件,而是在系统策略区域创建多条“禁止运行”规则,目标集中指向若干安全产品的程序目录、服务组件和驱动路径。随后它触发策略刷新。

短期内,正在运行的部分组件可能看起来正常;但在服务重启、产品升级或主机重启后,系统会按策略拒绝相应组件加载。其危险之处在于,拦截动作由 Windows 自己执行,安全软件可能只表现为启动失败。

防守侧应关注:

  • 非域策略引擎、非受管工具直接修改软件限制或应用控制策略。
  • 短时间内批量写入多个安全厂商路径。
  • 策略写入后紧跟强制刷新、服务重启或系统重启。
  • 本地策略与域控制面、变更记录不一致。

阻断云端但保留本地外观

另一个场景中,攻击者新增出站阻断规则,只针对系统更新、安全产品更新和云端信誉地址。安全界面仍显示“实时保护已开启”,但特征更新停滞,未知文件无法查询信誉,告警也不能及时上传。

这类情况需要从网络控制面检查规则创建者、目标域名或服务、规则生效时间,并与终端最后更新时间和最后上报时间关联。

提权后的组合清场

更完整的攻击链可能是:

获得管理员 / SYSTEM

枚举安全产品、服务、驱动和更新通道

选择停用、策略封禁、网络阻断或驱动干预

确认告警和自保护是否失效

再执行凭据访问、持久化、横向移动或数据外传

所以安全产品异常往往不是孤立故障,而是提权之后、核心恶意动作之前的“清场”阶段。

检测框架

看“健康度”而不只看进程

安全产品健康度至少应覆盖:

层面检查项
进程与服务运行状态、退出原因、自保护、启动类型
驱动与传感器加载状态、版本、回调或事件是否持续产生
策略来源、版本、关键开关、排除项、最近修改者
内容更新引擎、规则、病毒库和易受攻击驱动清单版本
网络心跳、事件上传、信誉查询、更新通道
数据质量事件速率、字段完整性、时间连续性、跨源一致性
响应隔离、查杀、远程命令和回滚是否可用

高风险关联

以下时序组合应优先升级:

  • 提权成功后立即枚举并修改安全产品。
  • 用户可写目录进程修改系统级防护策略。
  • 安全产品排除项新增后,同一路径马上出现新载荷。
  • 异常驱动加载后,安全服务、日志或网络心跳消失。
  • 防火墙、代理或 DNS 变化只影响安全与更新基础设施。
  • 本地仍有事件,中心平台在同一时刻停止接收。
  • 多家安全产品或多个组件被同一进程批量针对。

基线与误报

管理员、软件升级、故障修复和企业策略部署也会改变安全产品。收敛误报时应核对:

  • 变更是否来自批准的管理平台或签名脚本。
  • 是否有工单、维护窗口和对应操作者。
  • 策略是否由域或 MDM 下发,而不是终端本地私建。
  • 修改是否与正常升级版本、官方卸载流程一致。
  • 动作之后是健康恢复,还是传感器和上报持续下降。

不要用静态进程白名单过滤全部管理工具。合法工具被非预期父进程、非预期账户或非维护窗口调用,同样值得检查。

调查与处置

调查顺序

  1. 确认异常是单个组件故障、网络中断,还是多层能力同时失效。
  2. 以最后正常心跳和第一条异常为时间锚点,查找提权、策略、服务、驱动和网络变化。
  3. 对比本地与中心日志,确定是“没采到”还是“采到了但没传上去”。
  4. 查明修改主体、父进程、用户、令牌、落地文件和远程来源。
  5. 检查致盲之后发生的凭据访问、注入、持久化、横向移动和外传。
  6. 从可信介质或受管控制面恢复策略与组件,并验证端到端遥测和响应能力。

处置原则

  • 不要只手工重启安全服务;如果策略、驱动或网络阻断仍在,服务会再次失效。
  • 不要只删除最初载荷;致盲通常为后续动作服务,必须扩大时间线和影响范围。
  • 恢复前保存策略、注册表、驱动、日志和网络配置证据。
  • 若内核或产品自保护可能已被破坏,优先隔离主机并从可信环境取证。
  • 恢复后验证事件采集、中心上报、策略更新、信誉查询和远程响应,而不只是看 UI 变绿。

缓解

  • 启用防篡改、HVCI 和易受攻击驱动阻止规则,并保持系统与产品更新。
  • 把安全产品配置纳入受管控制面,监控本地策略与中心策略漂移。
  • 对安全服务、驱动、策略、排除项和防火墙规则建立独立审计。
  • 让关键日志实时转发到终端之外,避免主机失陷后唯一证据被清除。
  • 使用独立网络监控验证终端遥测通道,发现“进程在线但数据消失”。
  • 限制本地管理员,保护产品卸载口令、管理令牌和部署凭据。
  • 对白加黑、CustomAction 和其他合法宿主保留行为分析,避免签名即全信任。

ATT&CK 对照

Technique适用含义
T1562.001 Disable or Modify Tools停止、修改、绕过或破坏安全工具
T1562.002 Disable Windows Event Logging停止或削弱 Windows 事件记录
T1562.004 Disable or Modify System Firewall篡改防火墙以阻断安全通道或放行攻击流量
T1562.006 Indicator Blocking阻止或修改遥测、日志与检测所需信息
T1070 Indicator Removal清除日志、文件或其他入侵痕迹

具体标签应跟随证据选择。例如新增防火墙规则以阻断安全云端时,可同时考虑防火墙修改和工具削弱;不要为了覆盖面把所有子技术都机械打上。

小结

安全产品致盲的本质,是破坏安全能力链,而不一定让安全软件消失。最危险的状态往往是:

进程还在
界面正常
但传感器不采、策略不执行、事件不上报、特征不更新

因此检测和恢复都必须从进程状态扩展到驱动、策略、日志、网络、数据质量和响应闭环,并把致盲前后的提权与后续攻击行为串成完整时间线。