微软为保证 Windows 操作系统的内核稳定性与执行安全,自 Windows 10 起便严格推行内核驱动强制签名(KMCS)。合法的驱动程序必须通过微软硬件开发者中心提交审核,获得官方 WHQL(Windows Hardware Quality Labs)交叉签名。
然而,外挂开发者根本不可能通过官方正规审核,他们采用的“签名”手段充斥着欺骗与隐患:
1. **利用已泄露或吊销的企业证书**:购买已倒闭海外公司或被盗用的废弃代码签名证书进行签署。尽管右键属性显示签名,但在联网状态下 CRL(证书吊销列表)或 OCSP 会直接将其标记为非法;
2. **BYOVD(自带漏洞驱动攻击)**:外挂本身不带签名,而是携带一个已知存在读写漏洞的历史合法签名驱动(如老旧主板灯控或杀软驱动),利用该驱动的漏洞在内核中执行未签名代码;
3. **劫持测试模式(Testsigning)**:诱导玩家在 CMD 中执行 `bcdedit /set testsigning on`,强行破坏操作系统的安全基线。
# PowerShell 检测可疑文件数字签名的合法性与吊销状态
Get-AuthenticodeSignature -FilePath "C:\Windows\System32\drivers\*.sys" | Where-Object { $_.Status -ne "Valid" } | Select-Object Status, StatusMessage, Path
# 验证当前系统是否处于测试签名漏洞模式
bcdedit /enum | Select-String -Pattern "testsigning", "nointegritychecks"
卡盟商家教程中最常见的一句话就是“请在 Windows 安全中心关闭内核隔离与内存完整性”。
内存完整性(HVCI)是基于虚拟化安全(VBS)的关键防线,它利用 CPU 的硬件虚拟化特性,将内核空间划分为常规操作系统与隔离安全区。即使恶意驱动进入了内核,在未通过代码完整性策略验证时也绝无法执行。一旦玩家听信辅助教程将其关闭,整台电脑将直接裸奔在各类勒索病毒与窃密木马面前。
| 安全防御特性 | 开启状态 (推荐推荐) | 关闭状态 (外挂要求) |
|---|---|---|
| 内核代码完整性 (HVCI) | 强校验代码签名,阻断漏洞驱动利用 | 任意未背书驱动可随意修改内核内存 |
| 驱动黑名单 (Vulnerable Driver Blocklist) | 自动拦截已知存在后门的签名驱动 | 恶意外挂可利用老旧漏洞驱动随意提权 |
| 系统运行稳定性 | 极高,杜绝驱动越权引发蓝屏 | 极易出现 CRITICAL_PROCESS_DIED 蓝屏 |
| 账号与数据资产安全 | 全方位受虚拟化保护 | 极易沦为黑客肉鸡与挖矿工具 |
如果此前为了运行辅助修改了系统引导参数或禁用了安全服务,必须执行标准恢复指令:
1. 管理员运行 CMD 执行 `bcdedit /set testsigning off` 与 `bcdedit /set nointegritychecks off`;
2. 进入 Windows 安全中心 -> 设备安全性 -> 核心隔离详细信息,重新开启“内存完整性”并重启电脑;
3. 彻底告别非法黑产工具,捍卫系统的原生安全防线。