利用360漏洞驱动干掉火绒的说明

admin 2026-09-06 04:48:31 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分析了一种利用360漏洞驱动绕过火绒杀毒软件的攻击手法。攻击链包括从360官网下载带签名文件、释放并加载漏洞驱动、挂起创建进程、复制句柄、通过DeviceIoControl控制码0x80863008终止指定进程,最后设置镜像劫持和注册表项禁止安全软件运行。文章提供了详细的技术细节和复现步骤,对安全防护具有参考价值。 综合评分: 85 文章分类: 恶意软件,漏洞分析,免杀,红队,应急响应


利用360漏洞驱动干掉火绒的说明

原创

wowocock wowocock

无名小筑的奇妙旅程

2026年8月28日 16:25 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

利用360漏洞驱动干掉火绒的说明

样本来源

MalDrv 1x – 病毒查杀问题反馈 – 火绒安全软件

再现方式

1,运行样本,点击安装中文简体语言包.exe

2,其会释放2个文件到TMP目录,分别是利用的漏洞驱动,dsark64.sys

和利用的带360签名的exe程序 LiveUpdate360.exe。

然后加载驱动,并创建进程,通过父进程注入SHELLCODE到带360签名的exe程序 LiveUpdate360.exe中打开目标驱动获得句柄,然后复制句柄到自身进程中利用360漏洞驱动干掉杀软。

然后创建镜像劫持禁止杀软程序加载。

细节如下

1,首先从360网站下载360签名的文件LiveUpdate360.exe到TEMP目录

2,然后从内部释放出漏洞驱动到该目录并加载驱动

3,以CREATE_SUSPENDED挂起创建进程

5,通过DuplicateHandle,在当前进程中获得该句柄

6,后续通过该获得的句柄,利用DeviceIoControl,控制码为0x80863008,杀掉传入的指定PID进程。包括指定的安全进程

7,杀掉安全进程后,通过设置镜像劫持禁止指定安全软件的加载运行,并设置注册表禁止服务加载


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:无名小筑的奇妙旅程 wowocock wowocock《利用360漏洞驱动干掉火绒的说明》

评论:0   参与:  0