安全预警:360签名漏洞驱动被恶意利用 可致终端安全防护失效
-
作者:火绒安全
-
发布时间:2026-08-21
-
阅读量:1105
一、事件概述
近期火绒安全实验室收到用户反馈:恶意程序滥用带有360数字签名的漏洞驱动程序,强制终止火绒等终端安全软件防护进程,进而绕过终端安全体系。该攻击借助合法签名提升隐蔽性,对终端安全防护存在明确威胁。

用户反馈
目前,火绒安全产品已经实现对该行为的拦截与查杀。

查杀图
二、攻击流程
1、运行样本,点击安装中文简体语言包.exe;
2、其运行后会向TMP目录释放两个文件,分别是用于漏洞利用的驱动文件 dsark64.sys,以及带有360数字签名的可执行程序LiveUpdate360.exe;



3、加载驱动并创建进程,通过父进程注入Shellcode至带360签名的LiveUpdate360.exe,借助该程序打开目标驱动获取句柄并复制到自身进程,利用360漏洞驱动实现杀软终止;


4、创建镜像劫持,禁止安全软件程序正常加载启动,实现长期绕过防护的效果。

三、风险与危害
1、终端防护失效:安全软件进程被强制终止、启动被劫持后,系统将失去病毒查杀、入侵拦截、行为防护等全部安全能力,极易被后续植入木马、勒索病毒、挖矿程序等恶意代码,引发数据泄露、文件加密、系统被控等严重后果。
2、隐蔽性强:攻击全程依托带有正规厂商数字签名的驱动和程序发起,可轻易绕过常规检测机制,普通用户难以提前发现风险。
3、深层威胁:漏洞驱动被恶意滥用后除终止部分安全防护软件外,还可被用于篡改系统核心配置、窃取底层数据,对系统稳定性与数据安全构成深层次威胁。
四、火绒安全提醒
1、及时将火绒等安全防护软件升级至最新版本,保持病毒库与防护规则实时更新,获取完整的攻击防护能力;
2、保持火绒防护中心功能处于启用状态,强化系统关键位置的安全防护;
3、提高安全警惕,切勿运行来源不明的程序,谨慎下载非官方渠道的文件;
4、若发现安全软件异常退出、无法正常启动等情况,请立即执行全盘病毒扫描,排查系统驱动列表与注册表镜像劫持项是否存在异常,必要时可联系火绒官方客服协助处理。