文章总结: 文章介绍DLL侧加载技术利用微软签名二进制信任链,让恶意DLL在签名进程下加载以绕过EDR检测,2026年仍被APT广泛使用。提供技术原理、挖掘方法、代码示例及防御建议,但后半部分为作者工具和付费圈子的软文广告。 综合评分: 65 文章分类: 免杀,红队,恶意软件,渗透测试,软文广告
借微软签名二进制骗过 EDR:2026 年最稳健的免杀绕过,国家级 APT 都在用
原创
星夜AI安全 星夜AI安全
星夜AI安全
2026年8月18日 12:11 吉林
在小说阅读器读本章
去阅读
🌈
DLL 侧加载(DLL Sideloading)借微软签名二进制的信任链,让恶意 DLL 在「Microsoft 签名进程」的光环下加载,EDR 对用户态写入与内存执行天然高看一眼。2026 年红队最稳健的 EDR 绕过手段,APT41、Lazarus、MuddyWater 都在用。
一、技术全貌:这是什么?
如果说 2023 年是「直接系统调用 + Unhook」的天下,2024-2025 年是「内核回调移除 + BYOVD」的主场,那么到了 2026 年,在微软驱动黑名单与 HVCI 的双重夹击下,一个看似「上古」的技术反而成了红队手里最稳的一张牌——DLL 侧加载(DLL Sideloading)。
所谓 DLL 侧加载,是指找到一个微软官方签名、但加载 DLL 时搜索顺序可被劫持的合法二进制,把我们的恶意 DLL 以同名丢进它所在的可写目录,再启动这个签名程序。于是恶意代码借壳运行在「Microsoft 签名进程」的信任光环之下,EDR 对用户态的内存写入、模块加载、线程执行天然「高看一眼」,行为检测阈值被直接拉高。
RingSafe 在 2026 年 7 月的复盘把当前 EDR 绕过划为四大家族,其中明确写道:DLL 侧加载(通过签名二进制)至今仍高度有效(still highly effective)。APT41 借 Trend Micro 签名二进制侧载、Lazarus 借 Sangfor 签名驱动侧载、MuddyWater 借 SentinelOne 与 Fortemedia 签名二进制侧载——国家级对手都在用,因为它稳。
一句话:它不杀 EDR、不拦 EDR、不断 EDR,它只是「借一个好人身份干坏事」。
二、为什么这个技术如此重要
传统 EDR 压制手段有三个绕不开的死穴:
| 方法 | 致命缺陷 | | — | — | | 防火墙封禁 EDR 进程 | 留下明确规则痕迹,SIEM 一眼看穿 | | WFP 丢包(EDRSilencer 等) | 产生 packet-drop 日志,可溯源 | | 直接杀 EDR 进程 | 触发进程终止告警,立即响应 |
而 DLL 侧加载不杀、不拦、不断,它只是「借壳」。更关键的是:绝大多数 EDR 对 Microsoft 签名进程的内存读写、模块加载事件默认信任,侧载进来的 DLL 继承了这份信任,ETW 线程审计、行为关联引擎都很难把它和合法加载区分开。
这就是为什么在「上下文联动分析」成为主流的 2026 年,依赖特征码与简单 API 混淆的时代终结后,侧加载反而逆势回潮——它攻击的不是 EDR 的检测能力,而是 EDR 的信任模型本身。
三、技术原理解析
要点一:DLL 搜索顺序的「应用目录优先」
当一个 Windows 程序不指定完整路径去 LoadLibrary 一个 DLL 时,系统会按固定顺序查找。默认顺序里,应用程序所在目录排在第一位,先于 C:\Windows\System32:
1. 应用程序所在目录 ← 攻击者把恶意 DLL 放这里
2. C:\Windows\System32
3. C:\Windows\System
4. C:\Windows
5. 当前工作目录
6. 系统 PATH
7. 用户 PATH
只要我们在「签名二进制」同目录放一个同名、且导出函数签名匹配的恶意 DLL,Windows 就会先加载我们的版本。
要点二:签名信任链的「光环效应」
EDR 的进程树/父子关系分析通常信任微软签名父进程拉起的子模块。恶意 DLL 被加载进 OneDrive.exe、Teams.exe、pdf24.exe 这类签名进程后,其内存执行、网络连接都被打上「可信进程」的标签。签名校验的是包装器,而不是它加载的内容——这是整个技术的命门。
要点三:可侧载目标的「NAME NOT FOUND」挖掘
最聪明的挖掘方式是用 Sysinternals Process Monitor:过滤 Operation = CreateFile、Result = NAME NOT FOUND、Path ends with .dll。任何签名二进制对某个 DLL 返回 NAME NOT FOUND,都是潜在侧载点。公开已知的稳定目标包括:
| 宿主二进制 | 缺失 DLL | 备注 |
| — | — | — |
| msdtc.exe | winmm.dll | Microsoft 分布式事务协调器 |
| OneDriveStandaloneUpdater.exe | version.dll | 微软签名二进制 |
| notepad++.exe | SciLexer.dll | 流行签名应用 |
| Teams.exe | dbghelp.dll | 微软 Teams |
关键代码示例(演示用,仅授权实验环境)
下面是一段最小化演示 DLL(以 version.dll 为例),其 DllMain 在校验当前目录合法后仅弹出计算器,用于验证侧载链路是否打通。真实攻击会用 C2 beacon 替换 payload,本文不提供任何武器化代码。
// payload.c —— DLL 侧加载演示模板(良性,仅 calc.exe)
#include <windows.h>
// 演示用:仅启动计算器验证链路,不承载任何恶意逻辑
void demo_payload(void) {
STARTUPINFO si = {0};
PROCESS_INFORMATION pi = {0};
CreateProcessA("C:\\Windows\\System32\\calc.exe", NULL,
NULL, NULL, FALSE, 0, NULL, NULL, &si, &pi);
CloseHandle(pi.hThread); CloseHandle(pi.hProcess);
}
BOOL WINAPI DllMain(HINSTANCE h, DWORD reason, LPVOID reserved) {
if (reason == DLL_PROCESS_ATTACH) {
demo_payload();
}
return TRUE;
}
// 必须导出宿主期望的函数,否则签名程序会因缺失导出而崩溃。
// version.dll 常见导出(保留空实现即可,重点是 DllMain 已执行):
__declspec(dllexport) DWORD WINAPI GetFileVersionInfoSizeW(LPCWSTR p, LPDWORD h) { return 0; }
__declspec(dllexport) BOOL WINAPI GetFileVersionInfoW(LPCWSTR p, DWORD h, DWORD s, LPVOID d) { return FALSE; }
__declspec(dllexport) DWORD WINAPI VerQueryValueW(LPCVOID b, LPCWSTR s, LPVOID* p, PUINT l) { return 0; }
用 MinGW 编译为同名 DLL 投递到宿主目录:
x86_64-w64-mingw32-gcc -shared -o version.dll payload.c -luser32
🌈
OPSEC 提醒:真实侧载必须精确匹配宿主期望的导出表(可用
dumpbin /exports或objdump逆向确认),否则宿主进程因缺导出直接崩溃,反而暴露痕迹;同时侧载 DLL 自身建议经合法签名或做内存加载,避免落地即被杀。
蓝队视角:侧载狩猎脚本
防御方不该只问「谁启动了?」,而要问「它从哪加载了什么?」下面是 PowerShell 狩猎思路——找出签名进程从非系统目录加载 DLL 的异常:
# 以管理员运行,导出可疑侧载候选
Get-Process | ForEach-Object {
$proc = $_
try {
$_.Modules | ForEach-Object {
if ($_.FileName -notlike "C:\Windows\System32*" -and
$_.FileName -notlike "C:\Windows\SysWOW64*") {
[PSCustomObject]@{
ProcessName = $proc.ProcessName
ProcessId = $proc.Id
DLLPath = $_.FileName
}
}
}
} catch { }
} | Export-Csv "DLL_SideLoad_Hunt.csv" -NoTypeInformation
四、实战应用场景
- 初始访问后的「免杀落地」:钓鱼/漏洞拿到一个低权限 foothold,把「签名二进制 + 同名恶意 DLL」打包进 ISO/ZIP 诱导双击,恶意代码在可信进程内执行,绕开进程创建类检测。
- EDR 内存扫描规避:合法进程上下文内的内存执行,被 ETW 与行为关联引擎归类为「白进程行为」,RWX 区段、远程线程等特征被信任光环稀释。
- 持久化与横向:配合计划任务/服务,把侧载目录固化,重启后自动在签名进程下复活。
- 国家级 APT 标配:MuddyWater 借 SentinelOne 的
fmapp.exe、sentinelmemoryscanner.exe侧载;APT41 借 Trend Micro 签名二进制;Lazarus 借 Sangfor 签名驱动——证明该技术在真实战场上的鲁棒性。
五、防御对抗建议
- 应用控制(WDAC / AppLocker):禁止来自用户可写路径(Downloads、Temp、应用自身目录)的 DLL 加载,这是求根治本的手段。
- 启用 SafeDllSearchMode:将当前工作目录后移,但不能完全消除应用目录优先问题。
- 模块加载遥测:用 Sysmon Event ID 7(
ImageLoaded)过滤System32/SysWOW64之外的加载路径,对签名进程的非常规 DLL 路径告警。 - 厂商问责:推动软件厂商用绝对路径
LoadLibrary或SetDllDirectory("")消除当前目录搜索。 - 狩猎常态化:定期跑上面的 PowerShell 脚本,对 OneDrive、Teams、PDF 阅读器等高频宿主做目录完整性校验。
六、技术延伸阅读
- cn-sec《DLL侧加载:用微软签名二进制骗过 EDR 信任链》
- The Hacker News / Trellix:SideWinder(响尾蛇)ClickOnce + DLL 侧载链
- UnderCode:Microsoft Copilot Installer
version.dll侧载复现 - 0xdbgman《Initial Access: Modern Intrusion Techniques》——DLL 搜索顺序与 Procmon 狩猎法
- MITRE ATT&CK T1574.002(DLL Side-Loading)
🌈
技术永远在「信任模型」与「行为检测」之间拉锯。侧加载告诉我们的残酷事实是:代码签名解决的是来源可信,而不是内容可信。
圈子介绍
现任职于某头部网络安全企业攻防研究部,核心红队成员。2021-2023年间累计参与40+场国家级、行业级攻防实战演练,精通漏洞挖掘、红蓝对抗策略制定、恶意代码分析、内网横向渗透及应急响应等技术领域。在多次大型演练中,主导突破多个高防护目标网络,曾获”最佳攻击手””突出贡献个人”等荣誉。
已产出的安全工具及成果包括:
- 多款主流杀软通杀工具(兼容卡巴斯基、诺顿、瑞星、360等终端防护,无感知运行,突破多引擎联合检测)
- XXByPassBehinder v1.1 冰蝎免杀生成器(定制化冰蝎免杀工具,绕过主流终端防护与EDR动态检测,支持自定义载荷)
- 哥斯拉二开免杀定制版(二开优化,深度免杀,突破终端防护与EDR检测,适配多场景植入)
- NeoCS4.9终极版(高级免杀加载工具,强化载荷注入与进程劫持,适配多系统版本,无兼容问题)
- WinDump_免杀版(浏览器凭证窃取工具,支持Chrome/Edge/Firefox等主流浏览器,一键提取敏感数据,免杀过防护)_
- _DumpBrowser_V1_免杀版(浏览器凭证窃取工具,专攻浏览器密码、Cookie、历史记录提取,免杀性能拉满)
- fscan二开版(二开优化内网扫描工具,增强指纹精度、弱口令爆破与结果标准化输出,适配复杂内网)
- RingQ加载器二开版(二开优化免杀加载器,支持Shellcode内存执行,绕过各类终端防护与EDR检测)
- 多款免杀Webshell集合(覆盖PHP/JSP/ASPX,过主流WAF与终端防护,适配不同Web场景)
- 免杀360专属加载器(支持Shellcode内存执行,针对性绕过360全系防护检测,无感知运行)
- 一键Kill 火绒 defender 工具 HDKiller(包含源码)
- win11 一键kill 360工具 InjectKill(包含源码)
- win11 一键kill defender工具win11_df-killer(包含源码)
- 免杀火绒6.0内存防护加载器BypassMemLoader
- 单文件过360 免杀loader exe_bypass_360
- 单文件过火绒 df 免杀loader exe_bypass_df(包含源码)
- LNK钓鱼文件生成工具V1.0
- EXE捆绑启动器 v2.0
- 火绒6内存免杀加载器bypasshr6
- 火绒一键Kill专杀工具HRKiller
- Ring3 内存免杀工具Ring3bypasshr.exe
- win11 一键kill 360工具 Kill360_V2
- win11 一键kill 360工具 Kill360_V3.1
后续将不断更新到内部圈子中 欢迎加入圈子
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星夜AI安全 星夜AI安全 星夜AI安全《借微软签名二进制骗过 EDR:2026 年最稳健的免杀绕过,国家级 APT 都在用》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论