
2024年以来安全圈反复出现一个令人不安的信号USB 设备不再是“插上就能用”那么简单而是成为权限提升攻击中的关键跳板。最新曝光的 Windows 攻击链甚至不需要管理员密码也不需要用户在屏幕上点“同意”只要一个伪造的 USB 设备插入物理机攻击者就能一步步把权限推到 SYSTEM。先说结论这条攻击链真正可怕的地方不是“伪造 USB”这个动作本身而是它把物理接触、驱动信任、权限提升三个环节串成了一条自动化的链。传统观念里攻击者即便拿到物理接触权限也需要先骗过用户、拿到管理员凭据才能继续提权。现在这条链把中间的人工环节省掉了威胁等级明显上升。这篇文章会从 Windows 的设备信任模型讲起拆解这条攻击链能够成立的技术原因分析哪些场景最容易受威胁然后重点给出检测思路和防御加固方案。安全研究的目的从来不是教人攻击而是让防御者知道“敌人会从哪里来”提前把口子堵上。1. 这条攻击链真正要解决的问题在进入技术细节前先明确一个判断USB 攻击不是新鲜事早在 2014 年 BadUSB 概念公开时安全研究者就证明了“USB 设备中的芯片可以重新编程伪装成任意外设”。但这些年 USB 攻击在真实攻防里并没有大规模爆发原因有两个第一传统 BadUSB 攻击通常只能模拟键盘鼠标输入攻击效果高度依赖交互场景而且很多终端安全软件已经能识别异常键盘输入序列。第二从“控制用户会话”到“系统最高权限”中间还隔着一层 UAC 和权限边界。即便模拟出管理员输入系统依然可能弹出确认框或者因为安全策略阻止提权。这次曝光的攻击链相当于把这两个卡点都绕过去了。从公开材料来看它的核心思路是让 Windows 对伪造设备建立完整信任然后利用驱动加载或设备解析过程中的缺陷在系统进程上下文里执行代码最终获得 SYSTEM 权限。整个过程不需要受害者输入密码也不需要点击任何确认框。这件事为什么值得关注因为它改变了威胁模型的假设前提。以前做安全评估时物理隔离被看作一种有效防御手段。产线工控机、研发内网终端、数据中心运维终端很多都依赖“物理接触难以实现”来兜底。但如果一个伪造 USB 设备就能在几分钟内完成权限提升那么“物理安全”和“账户安全”之间的信任假设就需要重新审视。从搜索结果看围绕 Windows 和 USB 驱动、权限、自动化的大量讨论也说明普通用户对“SYSTEM 权限”和“管理员权限”的边界普遍认知不足这为攻击者留下了利用空间。对于不同读者这篇文章的价值也不一样安全运维人员需要知道检测哪些日志、配置哪些策略、如何封堵这类攻击路径。Windows 系统管理员需要重新评估企业终端和工控主机的 USB 策略不是“禁用 U 盘”就够而是要做更细粒度的设备管控。普通开发者需要理解为什么 Windows 在弹出“需要 SYSTEM 权限”提示时不应该盲目去改文件夹权限或关闭 UAC否则可能扩大攻击面。2. Windows 为什么会对 USB 设备“过度信任”要理解这条攻击链先要理解 Windows 的设备信任模型。2.1 即插即用从“即插即用”到“即插即信”Windows 对 USB 设备的处理遵循即插即用Plug and PlayPnP机制。当设备插入后系统会执行以下流程枚举设备通过 USB 总线读取设备的描述符Device Descriptor、配置描述符Configuration Descriptor、接口描述符Interface Descriptor。识别设备类型根据描述符中的bDeviceClass、bInterfaceClass、idVendor、idProduct等字段判断设备是键盘、鼠标、网卡、存储设备还是自定义设备。匹配驱动在系统驱动库中查找匹配的驱动程序。对于 HID 设备Windows 内置hidusb.sys驱动对于 U 盘使用USBSTOR.SYS对于虚拟串口使用usbser.sys。加载驱动并创建设备对象驱动加载后创建对应的设备对象应用程序通过设备对象访问硬件。通知用户弹出“设备已就绪”之类的通知。这个流程的问题在于设备描述符是由设备自己声明的Windows 默认信任不会验证“这个设备声称自己是什么”与“它实际是什么”是否一致。举例来说一个 USB 设备硬件本身是一个可编程微控制器它可以在描述符中声明自己是键盘。插入后Windows 会把它识别为键盘加载hidusb.sys然后它就能向系统发送按键事件。这不是漏洞而是 USB 规范的设计——设备就是“说”自己是什么。但这个设计被攻击者利用了。2.2 驱动信任为什么有些驱动带“原厂签名”还是不安全USB 攻击链中另一个关键环节是驱动加载。Windows 从 Vista 开始强制要求内核模式驱动程序必须有签名。这个机制确实拦截了大量未签名恶意驱动但存在两个绕过方向方向一利用已签名的合法驱动中的漏洞。某些安全厂商、硬件厂商的老版本驱动存在已知漏洞比如内存越界写入、任意地址读写。攻击者可以找到带有效签名的驱动文件利用其中的漏洞实现内核代码执行而这种驱动加载时系统会完全信任。方向二利用系统自带驱程的解析逻辑。某些 USB 设备的解析驱动在解析设备固件提供的描述符时如果对字段长度、缓冲区边界处理不严格攻击者就可以通过精心构造的固件触发内存破坏。从公开材料的描述看这次攻击链利用的很可能就是这中间某一环。它不需要攻击者自己写一个内核驱动而是通过“让系统对伪造设备建立信任然后在信任机制内找漏洞”。2.3 管理员权限与 SYSTEM 权限的区别另一个被忽略的基础概念是“管理员权限”和“SYSTEM 权限”的差异。管理员权限用户账户属于 Administrators 组能执行大部分管理操作但 Windows 通过 UAC 对高敏感操作进行拦截。管理员账户的操作仍然受访问控制列表ACL约束。SYSTEM 权限这是 Windows 操作系统自身进程的运行权限比管理员更高。SYSTEM 可以访问几乎所有系统文件和注册表项可以加载内核驱动可以修改其他用户的会话。管理员无法直接查看 SYSTEM 进程的内存但 SYSTEM 可以。传统攻击中拿到管理员权限后还得找漏洞或利用服务配置错误才能提到 SYSTEM。而这条新攻击链把“用户态提权”的步骤也吞并了攻击者在设备插入后直接以系统进程上下文执行代码这就是为什么它能拿到 SYSTEM。3. 新攻击链的完整链路拆解下面从原理层面拆解这条攻击链。这里只做技术原理分析不提供可落地的恶意利用代码也不会给出武器化固件或脚本的完整实现。3.1 攻击链的四个阶段这条攻击链大致可以拆成四个阶段设备伪造阶段攻击者准备一个可编程的 USB 设备比如支持自定义固件的开发板把固件配置成目标设备类型。伪造的关键不只是声明“我是键盘”而是要精确模拟目标设备的描述符、序列号、厂商信息让 Windows 的设备白名单机制无法区分。触发信任阶段设备插入目标机器后Windows 自动完成枚举、识别、驱动加载。如果企业环境配置了“仅允许指定 VID/PID 的设备”攻击者需要提前知道哪些设备在白名单中然后伪装成其中一种。漏洞利用阶段这是整条链的核心。攻击者利用系统组件在解析设备描述符或加载驱动过程中的某个缺陷让系统在内核上下文或 SYSTEM 权限的进程中执行攻击者控制的数据。这个阶段可能涉及缓冲区溢出、类型混淆、逻辑漏洞等。权限落地阶段漏洞利用成功后攻击者获得 SYSTEM 权限可以关闭安全软件、创建隐藏账户、安装持久化后门或者窃取内存中的凭据。整个过程中受害者只需要做一件事把设备插到电脑上。不需要输入密码不需要点击 UAC 弹窗甚至不需要连接网络。3.2 攻击链中的关键角色不是“设备”而是“信任链”如果把这条攻击链画成一张图真正的中心不是那个 USB 设备而是 Windows 的信任链。设备只是一个引子它撬动的是PnP 引擎对设备描述符的信任驱动签名机制的信任系统组件解析外部输入时缺乏足够校验管理员对“插个 U 盘没多大风险”的心理预期。攻击链的可怕之处正在于此它把分散的小问题串成了一个完整利用链。单个去看设备描述符可信、驱动有签名、远程工作站没有人登录都没问题。但当它们组合在一起问题就出现了。3.3 为什么这次和以前的 BadUSB 不一样对比维度传统 BadUSB新攻击链攻击目标模拟人机输入直接攻击系统解析逻辑权限目标用户权限或管理员权限SYSTEM 权限依赖交互依赖用户在线、屏幕解锁不依赖用户交互绕过 UAC需要额外漏洞利用链中包含绕过可检测性可见异常输入序列系统层面较难发现异常这个对比很重要。传统 BadUSB 像“有人冒充你坐在电脑前敲键盘”新攻击链则像“有人直接换掉了电脑的键盘驱动”。前者还能被行为检测发现后者在系统层面几乎无感因为设备看起来工作正常驱动加载过程也被 Windows 记录为正常操作。3.4 从技术角度看漏洞利用发生在哪一层综合材料判断攻击链的利用点可能发生在 USB 协议栈的高层逻辑中。USB 协议栈从底到顶可以粗略分成几层物理层USB 线缆电气信号。协议层USB 2.0/3.x 总线的数据包传输、传输事务。功能层HID、Mass Storage、CDC 等设备类协议。系统接口层Windows 的 USB 驱动栈usbport.sys、usbhub.sys、hidusb.sys等。应用层使用设备的上层应用或系统服务。传统 BadUSB 攻击发生在第 3 层功能层它只是用 HID 协议发送合法的按键报告。而这类新攻击链的目标很可能在第 4 层也就是驱动解析和系统接口层。一旦在这个层级找到可利用的缺陷攻击者控制的是设备接收路径上的系统代码而不仅仅是“发出来的按键”。4. 为什么能绕过管理员密码直接拿 SYSTEM4.1 设备插入时的系统上下文要理解“为什么不要密码”先看一个关键细节当 USB 设备插入时处理设备枚举和驱动加载的进程运行在什么权限下负责 PnP 和驱动加载的是 Windows 的 Plug and Play 管理器它运行在svchost.exe进程中具体服务名是PlugPlay即插即用服务。这个服务运行在 SYSTEM 账户下。当设备插入时内核的 PnP 管理器会通知这个用户态服务由它来协调驱动安装、设备通知等操作。也就是说驱动程序加载和设备初始化的上下文本身就在 SYSTEM 权限下。如果攻击者能让设备在解析过程中触发任意代码执行获得的代码执行上下文就是 SYSTEM。4.2 把“信任边界”伪装成“漏洞利用”从攻击者角度看这个链路只关心一个问题在驱动加载流程里有没有一个组件会对设备提供的“不可信数据”执行不安全的操作。正常情况下USB 设备提供的描述符是设备信息系统需要解析它们来判断设备类型。这些描述符的格式是公开的由 USB 规范定义。解析器应该把描述符当作不可信输入来处理校验长度、类型、范围。如果某个解析器没有做好校验攻击者就可以构造超长字段、非法索引、类型混淆数据触发解析器的异常行为。这里要强调一点这个环节不是“绕过密码”而是攻击发生在密码验证之前。系统在验证用户身份之前首先需要识别设备和加载驱动。如果一个攻击者能在“身份验证开始之前”就获得代码执行能力那密码是什么已经不重要了。4.3 为什么传统检测手段看不到很多终端安全软件对 USB 攻击的检测逻辑仍然停留在“设备插入后监控后续进程行为”的层面。比如检测是否有cmd.exe启动、是否有异常脚本执行、是否有写注册表操作。但这条攻击链中的恶意代码运行在系统设备管理上下文中它不创建新的用户态进程不写入常见的启动项不连接外部 C2 服务器它可能在驱动加载期间就完成了所有动作事后系统日志里只留下一条“设备已安装”的记录。这就是为什么这类攻击链格外需要关注传统的行为检测基线是“用户登录之后”而这条链的终点在“用户登录之前”。只要设备枚举成功了权限提升就已经完成了。5. 攻击场景分析哪些环境最容易被命中从实际攻防角度看这条攻击链的适用场景非常清晰它并不适合“随便找一个路人下手”而是适合有明确目标的定向攻击。5.1 高价值场景无人值守的运维终端机房内的带外管理终端、运维跳板机、自动化测试机的从机、产线上的工控电脑这些设备通常满足以下条件24 小时通电开机系统已登录或配置了自动登录很少有人在物理现场监视接入了企业内网可以横向移动。攻击者只要能够物理接触到这类设备比如伪装成机房维护人员、保洁人员或者利用安防漏洞进入把伪造 USB 设备插上去几分钟后就能获得 SYSTEM 权限。5.2 中风险场景会议室电脑、共享工位这类场景的最大特点是“物理接触机会多”。会议室里的投屏电脑、共享办公区的台式机、开放工位的扩展坞只要有短暂接触机会就能完成设备插入。尤其在大型企业进入办公区并不是很难的事——访客预约、跟随进门、保洁人员等都能提供机会。当然如果设备需要屏幕解锁攻击者可能还需要额外手段但这不影响整条链的价值。攻击链让攻击者在有限接触时间内最大化战果不需要花时间在钓鱼或猜测密码上。5.3 被忽略的场景USB 充电口和扩展坞手机快充充电桩、会议室桌面上的 USB 供电口、显示器的 USB Hub、扩展坞这些都是容易被忽略的物理攻击面。很多 USB 供电设备在功能上只是“供电”但如果攻击者改造成带有恶意固件的设备它们同样可以参与设备枚举过程。更隐蔽的是有些设备在正常功能前会经历设备枚举——比如一个显示器的 USB Hub 背后连接着鼠标、键盘、摄像头等多个设备。攻击者可以在扩展坞里植入一个恶意 HID 设备用户以为自己在插键盘实际上同时插入了一个攻击设备。5.4 边界条件需要什么前置条件综合材料来看实际利用是否成功可能需要满足以下部分条件目标系统没有针对 USB 设备做应用层白名单校验USB 协议栈中对应的驱动版本存在可利用缺陷目标系统启用了即插即用服务默认启用攻击者使用的伪造设备能被系统正确枚举。这些条件在大多数 Windows 默认配置下都可以满足这也是此次攻击链引起安全界重视的原因。6. 如何检测环境里是否存在可疑 USB 设备对于安全运维人员下面是几个可以立刻用起来的检测思路。检测的核心不是“禁用 USB”而是“看清楚每台设备连了什么、驱动是什么、谁连的”。6.1 使用 PowerShell 枚举 USB 设备历史记录Windows 会在注册表中记录设备安装历史。PowerShell 可以直接查询。# 查看所有 USB 设备的历史安装记录 Get-PnpDevice -PresentOnly | Where-Object { $_.InstanceId -like USB\* } | Select-Object Status, Class, FriendlyName, InstanceId, ProblemCode | Format-Table -AutoSize# 查看存在问题的设备节点 Get-PnpDevice | Where-Object { $_.Status -ne OK } | Select-Object FriendlyName, InstanceId, Status, ProblemCodeProblemCode是排查的关键字段。如果设备状态为 OK但驱动加载过程中出现过错可能会留下问题码。当然攻击链设计良好时不一定会产生错误状态所以这个命令更多用来发现“异常出现的设备”。6.2 检查设备描述符中的可疑字段当攻击者伪造设备时设备描述符中可能出现一些不合常理的组合。比如一个声称是键盘的设备它的bcdDevice设备版本号可能是 0.01一个声称是知名厂商外设的设备厂商 ID 却和已知产品库对不上。# 列出当前连接的所有 HID 设备及厂商 IDVID Get-PnpDevice -Class HIDClass -PresentOnly | Select-Object FriendlyName, InstanceId, Manufacturer | Format-Table -AutoSize这里需要提醒不要只看厂商名称是否熟悉要看 VID/PID 是否和该厂商已知产品一致。例如一个键盘声称厂商是 Logitech但 VID 却不在 Logitech 的公开 VID 列表中这就很可疑。6.3 查看系统日志中的设备安装事件Windows 事件日志中设备安装相关事件记录在“系统”日志中事件源包括Kernel-PnP和UserPnp。关键事件 ID 有事件 ID 20001设备安装启动事件 ID 20003设备安装完成事件 ID 400设备启动Device Start事件 ID 410设备停止# 查询最近 7 天的设备安装相关日志 Get-WinEvent -FilterHashtable { LogName System StartTime (Get-Date).AddDays(-7) } | Where-Object { $_.ProviderName -in (Kernel-PnP, UserPnp) } | Select-Object TimeCreated, Id, LevelDisplayName, Message | Format-Table -Wrap正常环境中设备安装日志不会很多。如果某台主机在凌晨突然出现一批设备安装事件特别是一个键盘、一个鼠标、一个网卡同时出现就有理由怀疑被插入了恶意设备。6.4 使用 Sysmon 监控驱动加载如果条件允许建议在重点主机上部署 Sysmon并开启事件 ID 6驱动加载的监控。这样可以记录每次驱动加载的完整路径、哈希、签名信息。!-- Sysmon 配置示例仅记录驱动加载事件 -- Sysmon schemaversion4.50 EventFiltering DriverLoad onmatchexclude !-- 可以按路径或签名排除可信驱动 -- /DriverLoad /EventFiltering /Sysmon这里的思路不是阻断驱动加载而是完整记录为事后追溯提供审计证据。安全运营中攻击链的检测并不一定要求实时发现完整的审计日志往往在事件调查中更有价值。6.5 检测思路总结检测手段覆盖层面是否能发现本次攻击链设备描述符审计设备层部分场景可发现异常设备PnP 日志监测系统层可发现异常安装时间、异常设备组合驱动加载监控内核层可追溯恶意驱动或异常加载行为进程行为检测用户态对本次攻击链基本无效UAC/账户审计账户层无效因为攻击发生在认证前这个表格也解释了为什么普通杀毒软件和 EDR 未必能拦住这类攻击它们的长处在用户态和进程行为层而这条链的攻击发生在设备管理和驱动加载层。7. 防御方案与加固实践7.1 从“禁用 U 盘”到“设备身份管控”很多企业的 USB 安全还是停留在“禁用 U 盘”或“禁止大容量存储设备”。这种策略既影响员工生产效率又挡不住伪造 USB 攻击——因为攻击者根本不是用 U 盘而是用 HID 设备或自定义设备。更有效的思路是把 USB 设备纳入身份管控而不是简单归类。具体做法包括在组策略中配置设备安装限制只允许指定设备安装类中、指定 VID/PID 的设备接入对必须使用的设备记录其硬件 ID 和实例 ID形成白名单对接入的未知设备不允许自动安装驱动而是先隔离、审计、再决定是否放行。7.2 关键组策略配置在 Windows 环境中以下组策略位置与 USB 设备管控直接相关计算机配置 - 管理模板 - 系统 - 设备安装 - 设备安装限制几个关键策略建议策略名称配置建议说明阻止使用与策略设置不匹配的设备安装已启用强制所有设备必须匹配策略才允许安装允许管理员覆盖设备安装策略建议禁用避免管理员临时绕过白名单允许安装使用下列设备实例 ID 匹配的设备配置白名单精确到设备实例 ID最严格当策略设置阻止安装时显示自定义信息已启用提示用户联系 IT 而不是自己处理需要提醒的是组策略中的设备安装限制只对用户态驱动安装生效某些内核层的安装路径可能不受完全限制。所以它应该是“第一道防线”而不是唯一防线。7.3 BIOS/UEFI 层面的防御在 UEFI 固件层面关闭系统对未知 USB 设备启动的支持可以防止攻击者通过 USB 启动盘修改系统。更关键的是配置 BIOS 密码防止攻击者进入固件设置修改启动顺序或安全选项。对于重点工控终端可以考虑在 BIOS 中关闭 USB 端口只保留 PS/2 键盘鼠标接口或者使用物理端口锁。7.4 应用层加固禁用自动运行虽然现代 Windows 对自动运行AutoRun的限制已经比较严格但还需要确保以下策略是启用的计算机配置 - 管理模板 - 系统 - 关闭自动播放设置为“已启用”后系统不会因为插入设备而自动播放任何内容。这能减少部分攻击路径。不过这条攻击链本身可能不依赖自动运行所以这只是基础防护。7.5 安全软件与 EDR 的优化配置如果企业使用终端检测与响应EDR产品建议将以下行为加入检测规则USB 设备大量模拟键盘鼠标输入并快速输入命令设备插入后短时间内出现驱动加载和 PowerShell 执行新出现的 HID 设备在非工作时间连接。注意这些规则不是针对本次攻击链的通用检测而是提高设备层异常行为的敏感度让安全团队有更多线索可查。7.6 最小权限原则与账户管理虽然这条攻击链不需要管理员密码但最小权限原则仍然是有效的纵深防御手段。普通用户账户不要加入本地 Administrators 组对于运维终端不要使用自动登录敏感系统的登录凭证使用单独的凭据不与日常使用混用有条件的情况下为关键主机配置屏幕锁定并组策略强化锁定策略。这些都是老生常谈但正是这些基础的配置能在攻击链的某个环节增加阻力哪怕只是增加几分钟的时间成本也可能让攻击者放弃。8. 常见误区与排查思路8.1 误区一只要系统安装了最新补丁就安全不对。USB 协议栈和设备驱动的漏洞不一定随每月的补丁更新同步发布有些第三方驱动漏洞可能要等厂商自己更新。系统补丁只是防御的一部分不是全部。8.2 误区二企业已经用了“USB 管控软件”就安全很多 USB 管控软件只是在驱动层拦截大容量存储或打印机等常见设备类别对于自定义 HID 设备、带签名的第三方驱动并不一定能识别。部署前建议先做一次红队验证——用一个测试用的可编程 USB 设备看看管控软件能否发现一个伪装成键盘的设备。8.3 误区三看到系统日志里“设备安装成功”就以为没问题从前面分析已经知道攻击链的目标恰恰就是设备安装成功这个过程本身。所以日志里的“成功”不能说明设备没有问题。应关注“为什么安装”、“设备是什么”、“由哪个端口接入”、“是否存在多个设备同时出现”等信息。8.4 排查思路发现可疑设备后做什么如果怀疑系统被 USB 设备攻击建议按下述顺序排查立即隔离主机断网记录当前时间和环境状态。提取日志导出系统日志中的 Kernel-PnP、UserPnp、DriverFrameworks-UserMode 事件。分析设备历史用本文第 6 部分的 PowerShell 命令确认设备 VID/PID、驱动路径、首次安装时间。检查驱动文件获取驱动文件路径计算哈希在 VirusTotal 或其他威胁情报平台查询。检查账户确认是否存在新创建的用户、异常的服务、计划任务、启动项。保留证据不要重启主机不要卸载“可疑设备”先做内存和磁盘镜像交给专业取证。8.5 常见问题速查表问题现象可能原因排查方式解决方案插入 USB 设备后无反应设备描述符异常驱动未加载查看设备管理器问题码和 PnP 日志先确认设备是否在白名单内不要强制安装系统日志出现多个“设备安装成功”记录攻击者插入伪造设备对比安装时间是否为工作时段记录设备实例 ID加入黑名单评估主机是否已失陷设备管理器显示“未知 USB 设备”描述符解析失败或设备供电不足检查 USB 端口、设备描述符尝试连接其他主机确认是否为设备问题驱动加载后系统变慢恶意驱动驻留或资源占用检查驱动加载事件、进程列表立即隔离主机并用 Sysinternals Autoruns 检查9. 防御的优先级与后续建议回到开头的判断USB 攻击链的真正威胁不是“伪造设备”这个动作而是“设备插入即获得权限”这件事消解了传统的物理信任假设。对于大多数企业来说现在不是讨论“要不要管 USB”的时候而是应该明确“按照什么粒度管”和“如何发现已经发生的攻击”。从行动优先级上看建议按下述顺序推进第一盘点现有资产。先搞清楚哪些主机真正允许插拔 USB 设备哪些主机只是管理人员偷懒没有禁用。控制面越小防御效果越好。第二制定设备白名单策略。不是“禁用 U 盘”而是识别出业务需要的所有 USB 设备类型对它们做白名单。白名单之外的设备默认拒绝安装。第三部署驱动加载日志采集。在关键主机上通过 Sysmon 或 Windows 自带的审计策略记录驱动加载事件。没有日志后续任何分析都无从谈起。第四进行实战化验证。可以在测试环境中使用合法的可编程 USB 设备验证自身的检测能力。这一步不需要执行恶意代码只需要验证管控软件是否能看到“设备描述符异常”、“设备类型与实际不符”等情况。第五完善应急响应预案。假设已经发生 USB 攻击运营团队能不能快速定位到哪台机、哪个端口、哪个设备实例这一步通常需要提前准备脚本和文档而不是临时查资料。最后提醒一点物理安全是企业安全中最容易被忽视、但一旦被击穿代价极高的防线。USB 攻击链的价值在于提醒防御者重新审视“物理接触”这个前提。与其等到攻击曝光后再去封堵不如现在就把设备身份管理、驱动日志、权限边界这些基础工作做扎实。对于普通用户如果遇到“你需要来自 SYSTEM 的权限才能对此文件夹进行更改”的提示不要盲目改动系统目录权限更不要关闭 UAC应该先确认操作来源是否合理再联系管理员处理。安全不是靠某一个产品而是靠每一层都尽到责任。