400电话
微信咨询
加入我们
咨询时间: 9:30-18:30
400-998-3555
感谢您访问本站!我们检测到您当前使用的是 IE 浏览器。由于微软已正式终止对 IE 浏览器的技术支持,本站现已不再兼容该浏览器,可能会导致页面显示异常或功能无法使用。为了获得最佳体验,建议您:使用 Chrome、Edge、Firefox 等现代浏览器访问。
x

安全预警:360签名漏洞驱动被恶意利用 可致终端安全防护失效

  • 作者:火绒安全

  • 发布时间:2026-08-21

  • 阅读量:1105

一、事件概述

近期火绒安全实验室收到用户反馈:恶意程序滥用带有360数字签名的漏洞驱动程序,强制终止火绒等终端安全软件防护进程,进而绕过终端安全体系。该攻击借助合法签名提升隐蔽性,对终端安全防护存在明确威胁。

图1.png

用户反馈


目前,火绒安全产品已经实现对该行为的拦截与查杀。

图2.png

查杀图


二、攻击流程

1、运行样本,点击安装中文简体语言包.exe;

2、其运行后会向TMP目录释放两个文件,分别是用于漏洞利用的驱动文件 dsark64.sys,以及带有360数字签名的可执行程序LiveUpdate360.exe;

图3.png


3.1.png

3.2.png


3、加载驱动并创建进程,通过父进程注入Shellcode至带360签名的LiveUpdate360.exe,借助该程序打开目标驱动获取句柄并复制到自身进程,利用360漏洞驱动实现杀软终止;

图4.png


图5.png


4、创建镜像劫持,禁止安全软件程序正常加载启动,实现长期绕过防护的效果。

图6.png


三、风险与危害

1、终端防护失效:安全软件进程被强制终止、启动被劫持后,系统将失去病毒查杀、入侵拦截、行为防护等全部安全能力,极易被后续植入木马、勒索病毒、挖矿程序等恶意代码,引发数据泄露、文件加密、系统被控等严重后果。

2、隐蔽性强:攻击全程依托带有正规厂商数字签名的驱动和程序发起,可轻易绕过常规检测机制,普通用户难以提前发现风险。

3、深层威胁:漏洞驱动被恶意滥用后除终止部分安全防护软件外,还可被用于篡改系统核心配置、窃取底层数据,对系统稳定性与数据安全构成深层次威胁。


四、火绒安全提醒

1、及时将火绒等安全防护软件升级至最新版本,保持病毒库与防护规则实时更新,获取完整的攻击防护能力;

2、保持火绒防护中心功能处于启用状态,强化系统关键位置的安全防护;

3、提高安全警惕,切勿运行来源不明的程序,谨慎下载非官方渠道的文件;

4、若发现安全软件异常退出、无法正常启动等情况,请立即执行全盘病毒扫描,排查系统驱动列表与注册表镜像劫持项是否存在异常,必要时可联系火绒官方客服协助处理。

安全无忧,一键开启

全面提升您的系统防护