内网恶意代码治理必须有效防护、全量归因
时间 :2025年09月01日 作者:智甲EDR团队
面对各种网络攻击威胁,内网安全不能幻想靠堆砌盒子实现御敌于边界之外。而必须在终端系统上有效阻断恶意代码载荷投放运行,与攻击者展开围绕系统控制权的运行对抗。传统安全建设中的认知误区和陈旧手段,使得许多企业内网在定向勒索、APT攻击等高级威胁面前形同虚设。本文将结合执行体治理与运行对抗等安全理念,阐述为何以及如何通过下一代终端防护体系(以安天智甲为例)实现对内网的有效恶意代码防护、治理与全量事件归因。
1.对安全态势的认识误区
传统的网络安全态势感知,常常被简单理解为流量侧安全设备告警事件的集合。其表现形式多为宏大的“地图炮”式拓扑图,辅以大量的饼图和柱状图,看似全景可视,实则“好看而无用”。

图1 地图炮虽然很炫,但对响应的价值几乎为零(截图来自安天早期平台系统)
这种方式的根本误区在于,脱离了“资产”的中心视角,忽略了“执行体”这一基础治理对象。流量日志中的IP地址和告警事件,仅仅是攻击的表象痕迹,其精度远不足以支撑有效的安全分析、研判和响应。一个简单的恶意文件执行事件,在流量侧可能只是一个微不足道的DNS请求或加密心跳包,轻易淹没在海量日志中,但在主机侧,它则是一次明确的“程序执行”行为,关联着具体的进程、文件、用户和操作。安天认为,安全的本质是围绕执行体的治理。一切行为始于执行,只有抓住执行体这个“牛鼻子”,掌控其从创建、存储、加载到运行的全生命周期,才能真正理解态势,并具备“操作型”的对抗能力,而非停留在“统计型”的展示层面。
以流行活跃的“游蛇”病毒为例,攻击者利用社工技巧将无效数字签名的EXE文件制作为具备伪装名称的ZIP压缩包,利用微信、钉钉等通讯软件进行木马传播诱导用户解压并执行。由于传输信道采用加密方式,导致流量侧全程无感。
该EXE文件使用多种免杀手段,会使用PoolParty方式将Shellcode注入到目标进程中。目标会自动执行Shellcode完成与C2服务器的连接,并下载对应的加密载荷文件,在系统原生应用目录C:\Program Files\Internet Explorer下释放有效数字签名的“白加黑”组件,并创建相应计划任务完成持久化。

图2 载荷伪装存放位置
安天智甲通过驱动级主动防御能力实现细粒度的行为管控,针对基于浏览器、邮件、IM、移动介质传输落地的可执行文件进行病毒检测,即使经过了各种免杀技巧的木马,依然通过文件格式、双扩展名、社工欺骗检测、签名伪造等方式有效发现,在系统原生目录(属于高等级防护目录)中启动系统签名的应用程序等行为进行严格“执行”管控,可有效提升伪装防护效果。
即使恶意代码文件绕过执行管控环节,安天智甲主动防御能力会从多维度进行感知防护,其中敏感命令调用和系统关键环境防护能力会对执行系统敏感命令和创建启动项、服务、计划任务等行为进行实时监控,发现恶意创建行为及时告警。
同时,内存防御能力会对所有启动的进程内存进行实时监控,当发现内存存在对象注入行为予以告警拦截,并在内存对象展开特征搜索,中止进程后续执行过程,并切断网络连接,清理现场环境。
2.恶意代码感染事件是不可容忍的
内网往往有大量恶意代码感染节点,但实际往往是被忽视的,我们必须树立一个铁律:任何恶意代码的感染都是不可容忍的失陷事件,而必须有效处置。在DOS时代,病毒恶性程度有限,且无C2通信能力,加之DOS系统的机理难以实现实时监测,“带毒运行”有时被视为一种无奈的妥协。在本世纪初,由于网络边界广阔、防护能力有限,面对蠕虫大面积扩散,监管重点放在骨干网的感知和宏观统计上,而非深入的内网治理。将恶意代码的传输统计排行当作了主要工作。在现代企业内网环境中,这些惯性习惯,极其危险。无论是APT攻击的长期潜伏,还是定向勒索的瞬间加密,都始于一次成功的恶意代码感染。感染即代表失陷,意味着攻击者已经在内网中取得了初步立足点。
更进一步说,即便是一次非定向的、广泛的恶意代码感染(如通过垃圾邮件投递的木马),也绝不可轻视。它不仅可能被第三方攻击者劫持利用,其本身更是内网防护体系存在脆弱性的铁证——它清晰暴露了从邮箱网关、员工意识到终端防护等多个环节均存在可被突破的暴露面。容忍感染,就是容忍控制权的丧失。

图3 感染统计是治理辅助而非目标(安天早期流量监测平台界面)
以相关钓鱼邮件为例,在钓鱼攻击中,攻击者深谙社会工程学操控之道,攻击者以个人报税、项目申报等为引子,再巧妙植入与目标用户工作强关联的元素。这种设计既借热点话题吸引注意力,又靠工作属性放大紧迫感,精准拿捏收件人“担心遗漏重要事务”的心理,使其在仓促间放松警惕,下意识点击邮件中的恶意链接或下载附件。更隐蔽的是,这些附件常被伪装成PDF文档,实则为恶意LNK文件,一旦用户点击,便会触发后续攻击链。

图4 诱饵附件压缩包
当用户误执行LNK文件后,会通过HTTPS加密信道下载诱饵文件并打开,让用户误以为打开了正常的pdf文件。于此同时会通过HTTPS加密信道的C2地址下载后续载荷到C:\ProgramData\Microsoft\DeviceSync并将其命名为OneDrive.exe,最后将其添加到计划任务中执行。为了避免杀软的查杀,OneDrive.exe使用了吊销的证书进行签名。

图5 无效签名的EXE文件
安天智甲依托邮件防护能力,可对Foxmail、Outlook等主流邮件客户端,以及通过浏览器访问邮件服务商的行为进行全面监控,实现邮件场景的防护覆盖。当接收邮件时提取邮件的发送者邮箱、标题、附件以及正文内容等关键对象拆解,并对解析结果进行威胁检测和钓鱼邮件检测规则匹配。当发现存在威胁或异常后及时阻断并告警,如此一来,能够从源头构筑终端安全防线,确保终端彻底规避各类恶意感染风险。
3.内外网边界安全已经全面失效,安全基石回归主机系统一侧
随着TLS1.3、DoH等加密技术的普遍应用,网络流量变得高度端到端加密,致使传统的边界和流量检测设备纷纷“致盲”。网络的本质是端到端的通信,而威胁的最终落脚点,同样是端点(Endpoint)。因此,安全的基石必须从模糊的网络边界,回归到坚实的主机一侧。这一基石需要由新一代的端点安全能力共同构筑,它们构成了运行对抗的核心防线:
◆ 先进反病毒引擎:以安天AVL SDK为代表的先进反病毒引擎提供了面向执行体对象的“敌我识别”能力,是精准检测、准确拦截攻击载荷的基础。
◆ 驱动级主机防御:通过内核态监控所有进程、磁盘文件、内存、注册表、网络等关键活跃对象,基于行为序列检测无文件攻击、0day利用等未知威胁。
◆ 主机防火墙:实现最小化网络通信原则,掐断攻击横向移动和摆渡的通道,感知内网扫描活动
◆ 关键应用保护:对浏览器、即时通讯(IM)、邮件客户端等高危应用进行针对性加固策略,阻断漏洞利用链。
◆ 主机防火墙:实现最小化网络通信原则,掐断攻击横向移动和摆渡的通道,感知内网扫描活动。
◆ 介质管控:有效阻断基于U盘等介质的攻击,包括Autorun、BadUSB等。
◆ 系统配置加固:基于等保、STIG等相关系统加固标准,提升系统的整体安全保护能力。
以7月中旬出现的微信PC版RCE漏洞为例,微信PC版(3.9及以下版本)存在高危远程代码执行(RCE)漏洞,由于微信采用了GQUIC传输协议并自定义数据格式,边界防火墙、入侵检测系统(IDS)等盒子型安全设备无法对数据包进行解密,只能监测到微信服务器的IP地址(端口 443)产生的加密流量,完全无法识别其中的恶意载荷(payload)。

图6 微信的文件传输是加密的
攻击者构建一个包含恶意文件(如伪装成文档、图片等的可执行文件)的漏洞数据包,并通过聊天方式进行转发,诱导用户点击聊天记录。当聊天界面被点击,就会触发这个漏洞,将攻击者精心构建的恶意文件释放到主机中。攻击者能将恶意的LNK快捷方式强制写入到用户的自启动目录中,如
C:\Users\%Username%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
当用户重启电脑时,这个恶意的LNK文件就会被触发,随后启动恶意代码,最终导致攻击者获取用户电脑的控制权。
安天智甲通过驱动级主防防御能力,针对浏览器、微信、企业微信、钉钉、飞书等常见应用预设了相应的行为基线,为每个应用构建独立安全边界。在正常情况下,这些应用仅会访问自身目录,不会向系统目录、启动项目录释放文件,也不会执行敏感命令或对敏感注册表进行修改。在此次微信漏洞事件中,当漏洞被触发后,微信程序试图将恶意的LNK文件释放到系统启动目录时,智甲的主动防御模块能够及时检测到微信的这一异常行为调用,随即立即终止该操作,并向用户发出提示,有效阻止了恶意代码的进一步扩散与执行。
4.恶意代码治理要达成有效防护和全量事件归因
有效的内网恶意代码治理,必须达成两个核心目标:有效防护与全量事件归因。其首要且根本的原则是:尽一切可能,不让恶意代码实现运行。
“归零”与“归因”的基础,99%在于将恶意代码拦截于运行之前。一旦恶意程序被运行,即使后续能被清除,其可能造成的窃密、加密或破坏动作也已发生,代价已然造成。安天智甲致力于在执行体写入、加载、执行等多个环节,进行前置拦截威胁,实现真正的“有效防护”。
当执行体写入时,凭借高性能AVL SDK反病毒引擎和驱动级主动防御能力,对已知威胁进行安全检测,阻止一切已知威胁进入终端。
同时当执行体加载到内存时,实时监控内存变化,有效检测已知威胁,特别是在针对高级恶意代码的直接注入内存情况的防御能力尤为有效。
最后在执行体触发执行动作的关键阶段,安天智甲的主动防御设计以“全维度行为结构化拆解 + 多层级规则联动” 为核心 —— 通过对操作系统核心行为(如文件操作、进程行为、内存行为、注册表行为、服务行为、任务计划行为、网络通信行为等)进行模块化拆分与标准化重构,借助主动防御机制,可将原本分散杂乱的终端行为进行规整,构建起 “可实时感知、可深度分析、可精准阻断” 的闭环防御链路,让终端安全管控从无序走向有序,最终实现对执行体危险动作的前置拦截与闭环处置,从根源上避免恶意行为产生实质危害。

图7 杀伤链和行为过程分析实现归因(安天智甲管理平台界面)
而当防护体系足够强大,能够近乎全量地拦截已知威胁时,每一个罕见的“投递”或“感染”事件才会变得极具价值。一切感染事件都有其原因,一切投递事件都说明存在信道和暴露面。当有恶意代码突破防护或通过特殊渠道进入主机时,安天智甲可通过对网络流量、终端行为、介质操作等多维度数据的分析,追溯恶意代码的来源信道,比如是通过钓鱼邮件、外接存储设备、浏览器下载、即时通讯传输,以及存在的暴露面,如未关闭的服务、未关闭的端口、未修复的漏洞利用等方式进入主机。
恶意文件写入或执行时,安天智甲在有效防护的基础上,能够分析出该文件的来源,包括通过浏览器下载、即时通讯传输、邮件附件保存、U盘文件执行等具体途径。
总结:
面对日益严峻的网空威胁,内网安全建设必须告别“重展示、轻操作,重感知、轻防护,重边界、轻端点”的陈旧惯性。安天倡导的执行体治理与运行对抗理念,其核心在于将安全重心回归主机系统和工作复杂这一最终战场,通过技术手段牢牢为用户守护系统的运行控制权。
安天智甲作为这一理念的实践者,其早已超越了“杀毒软件”,而成为内网安全的基石。它通过有效防护实现威胁的“归零”,将绝大多数攻击扼杀在萌芽状态;并通过全量归因能力,将每一次罕见的攻击事件转化为提升安全体系韧性的宝贵机会,最终帮助客户构建一个“有效防护、可知可控、深度复盘、持续进化”的纵深防御体系,真正赢得这场围绕系统控制权的运行对抗战。