假冒软件安装程序:在入侵前关闭Windows Update并削弱Defender功能

持续追踪 : Ingénierie sociale via terminal — ClickFix et variantes 2026· 连载 3/3

网络安全 Sep 3, 2026加入收藏

假冒软件安装程序:在入侵前关闭Windows Update并削弱Defender功能
插图 : Momiji Shirogane

黑客新闻记录了一场虚假软件安装程序的攻击活动,这些程序首先禁用Windows更新并降低Microsoft Defender的保护功能。这不再是传统的“驱动式”攻击:这是持久入侵的前奏。

事实

The Hacker News 报道于2026年9月2日,一场活跃的伪装软件安装程序运动正在进行——这是典型的“驱动式下载”攻击手法,但手段更为高明。一旦执行,伪装的安装程序不仅仅是部署有效载荷:它会禁用Windows更新,并在采取任何其他行动前削弱Microsoft Defender的防护能力

已记录的攻击模式:

  1. 用户通过SEO、广告或假冒官方网站下载安装程序。
  2. 安装程序要求管理员权限——名义上是为了“安装软件”。
  3. 一旦授权,它会修改Windows更新配置(长期暂停、组件禁用)并降低Defender功能(文件夹排除、实时保护禁用、服务篡改)。
  4. 仅在此之后,主有效载荷才被部署——恶意软件、远程访问木马,或为后续入侵设置的据点。

受影响对象

  • Windows家庭用户及小型企业,通过搜索引擎或广告下载软件(未使用Microsoft Store或经过验证的目录)。
  • 未集中管理的工作站——无MDM/企业级防病毒,用户拥有管理员权限。
  • 用于远程办公的个人电脑,若与雇主信息系统(SI)连接(未规范的BYOD)。

为何此次攻击意义重大

此次演变延续了我们关注的“通过终端进行社会工程学攻击”趋势——利用技术用户信任度的攻击(假验证码、假浏览器检查、ClickFix、TerminalFix)。此次攻击的目标群体更广泛,但逻辑相同:将用户的主动行为转化为持久性的系统侵害

需注意三个关键点:

  1. 禁用Windows更新具有战略意义。若无更新,系统将持续暴露于已知CVE漏洞——攻击者保留后门,即使初始有效载荷被清理,仍可随时重新入侵。
  2. 削弱Defender确保隐蔽性。攻击者并非直接关闭杀毒软件(会触发警报),而是令其“失明”——文件夹排除、组件禁用。绿色图标仍在,但形同虚设。
  3. 攻击链条模块化。伪装安装程序不包含最终有效载荷;它仅为后续攻击铺路。这使得攻击者可根据目标交付不同负载(个人用户植入挖矿软件、企业遭遇勒索软件、高价值目标植入后门)。

立即行动

  • 切勿通过搜索结果广告下载软件。始终使用已知官方网址或经过验证的目录(Microsoft Store、winget等包管理器、官方仓库)。
  • 定期检查Windows更新(设置→Windows更新)和Defender状态(Windows安全中心→病毒防护)。若发现系统“暂停”或存在未知排除项,可能已被入侵。
  • 在企业环境中:强制部署EDR + 禁用本地管理员权限;这是对抗此类攻击的唯一可靠屏障。
  • 事后处理:若怀疑系统被入侵,切勿仅清理可见恶意软件——手动重新启用Windows更新和Defender,移除所有未知排除项,再次扫描。
逆向序列

伪装安装程序在部署主有效载荷前,先禁用Windows更新并削弱Defender防护。系统侵害不是单一事件——而是一个为当前或未来任何有效载荷准备的环境。

记住:当一个“安装程序”要求管理员权限,并在开启窗口前耗时超过两秒,它很可能在做你意想不到的事。Windows更新和Defender是你的两道默认防线——若发现它们被未经授权禁用,你的系统已被入侵。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

2 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
事件时间线

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix:虚假 Cloudflare CAPTCHA,真正的后门潜伏在您的终端31/08/2026
  2. 2隐写术 PNG + 反向隧道:一种新的隐蔽攻击变体已被记录01/09/2026
  3. 3假冒软件安装程序:在入侵前关闭Windows Update并削弱Defender功能03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息