Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1224

隐匿型恶意软件

审核人Cybersecurity entrepreneur & security researcher

隐匿型恶意软件 是什么?

隐匿型恶意软件专门设计用于通过隐藏、伪装和反分析手段,躲避用户、安全工具和取证调查人员检测的恶意软件。


隐匿型恶意软件将众多规避手段集于一身,以同时对用户、安全工具和取证调查人员保持不可见:挂钩系统 API 以隐藏文件和进程、拦截完整性校验、检测沙箱与虚拟机、反调试、加壳与混淆、就地取材(LOLBins)、时间戳篡改(MITRE ATT&CK T1070.006),以及行动后清除日志。代码潜藏得越深,就越难被发现。TDL-4/TDSS 感染主引导记录,从而先于 Windows 加载并隐藏自身文件;而 LoJax(ESET,2018)——归因于 APT28/Sednit——是首个在真实环境中发现的 UEFI 根套件,因驻留于 SPI 闪存,即便重装系统甚至更换硬盘也能存活。Stuxnet 用窃取自 Realtek 和 JMicron 的证书为其内核驱动签名,以显得合法。

由于预防并不完美,检测须假定已被入侵。具备内核与内存可见性的 EDR、主机外的防篡改日志、网络流量分析,以及基于 TTP(映射至 MITRE ATT&CK)的威胁狩猎,能够揭示仅凭文件无法察觉的行为。加固措施——UEFI 安全启动、由 HVCI 强制的签名驱动、最小权限,以及通过主动狩猎缩短驻留时间——可压缩隐匿型恶意软件的生存空间。

flowchart TD
  A[恶意软件执行] --> B{环境检查}
  B -->|沙箱 / 虚拟机 / 调试器| C[保持休眠或自我删除]
  B -->|真实目标| D[建立持久化]
  D --> E[隐藏:API 挂钩、根套件、UEFI/MBR]
  E --> F[规避:卸钩 EDR、混淆、LOLBins]
  F --> G[行动:C2、数据收集]
  G --> H[反取证:篡改时间戳、清除日志]
  H --> I[低速隐蔽驻留]

示例

  1. 01

    对 Windows API 隐藏自身文件的 TDL/TDSS 根套件。

  2. 02

    能检测沙箱并卸钩 EDR 的 Cobalt Strike Beacon 配置。

常见问题

隐匿型恶意软件 是什么?

专门设计用于通过隐藏、伪装和反分析手段,躲避用户、安全工具和取证调查人员检测的恶意软件。 它属于网络安全的 恶意软件 分类。

隐匿型恶意软件 是什么意思?

专门设计用于通过隐藏、伪装和反分析手段,躲避用户、安全工具和取证调查人员检测的恶意软件。

如何防御 隐匿型恶意软件?

针对 隐匿型恶意软件 的防御通常结合技术控制与运营实践,详见上方完整定义。

隐匿型恶意软件 还有哪些其他名称?

常见的别称包括: 规避型恶意软件, 反取证恶意软件。

相关术语

另见