隐匿型恶意软件
隐匿型恶意软件 是什么?
隐匿型恶意软件专门设计用于通过隐藏、伪装和反分析手段,躲避用户、安全工具和取证调查人员检测的恶意软件。
隐匿型恶意软件将众多规避手段集于一身,以同时对用户、安全工具和取证调查人员保持不可见:挂钩系统 API 以隐藏文件和进程、拦截完整性校验、检测沙箱与虚拟机、反调试、加壳与混淆、就地取材(LOLBins)、时间戳篡改(MITRE ATT&CK T1070.006),以及行动后清除日志。代码潜藏得越深,就越难被发现。TDL-4/TDSS 感染主引导记录,从而先于 Windows 加载并隐藏自身文件;而 LoJax(ESET,2018)——归因于 APT28/Sednit——是首个在真实环境中发现的 UEFI 根套件,因驻留于 SPI 闪存,即便重装系统甚至更换硬盘也能存活。Stuxnet 用窃取自 Realtek 和 JMicron 的证书为其内核驱动签名,以显得合法。
由于预防并不完美,检测须假定已被入侵。具备内核与内存可见性的 EDR、主机外的防篡改日志、网络流量分析,以及基于 TTP(映射至 MITRE ATT&CK)的威胁狩猎,能够揭示仅凭文件无法察觉的行为。加固措施——UEFI 安全启动、由 HVCI 强制的签名驱动、最小权限,以及通过主动狩猎缩短驻留时间——可压缩隐匿型恶意软件的生存空间。
flowchart TD
A[恶意软件执行] --> B{环境检查}
B -->|沙箱 / 虚拟机 / 调试器| C[保持休眠或自我删除]
B -->|真实目标| D[建立持久化]
D --> E[隐藏:API 挂钩、根套件、UEFI/MBR]
E --> F[规避:卸钩 EDR、混淆、LOLBins]
F --> G[行动:C2、数据收集]
G --> H[反取证:篡改时间戳、清除日志]
H --> I[低速隐蔽驻留]● 示例
- 01
对 Windows API 隐藏自身文件的 TDL/TDSS 根套件。
- 02
能检测沙箱并卸钩 EDR 的 Cobalt Strike Beacon 配置。
● 常见问题
隐匿型恶意软件 是什么?
专门设计用于通过隐藏、伪装和反分析手段,躲避用户、安全工具和取证调查人员检测的恶意软件。 它属于网络安全的 恶意软件 分类。
隐匿型恶意软件 是什么意思?
专门设计用于通过隐藏、伪装和反分析手段,躲避用户、安全工具和取证调查人员检测的恶意软件。
如何防御 隐匿型恶意软件?
针对 隐匿型恶意软件 的防御通常结合技术控制与运营实践,详见上方完整定义。
隐匿型恶意软件 还有哪些其他名称?
常见的别称包括: 规避型恶意软件, 反取证恶意软件。