DAEMON Tools感染恶意软件:发生了什么以及如何保护自己

最后更新: 五月11 , 2026
  • 供应链攻击导致 DAEMON Tools Lite 的官方版本(版本号介于 12.5.0.2421 和 12.5.0.2434 之间)遭到破坏。
  • 签名安装程序包含修改过的二进制文件,这些文件打开了后门,允许窃取信息和进行远程控制。
  • 该行动在 100 多个国家引发了数千起感染尝试,第二阶段的目标是高价值目标。
  • 建议卸载受影响的版本,更新到 12.6.0.2445,并使用可信的安全解决方案执行全面扫描。

受恶意软件感染的守护进程工具

这条消息令人震惊:DAEMON Tools Lite 的官方版本通过供应链攻击,向一百多个国家的数千台计算机散布恶意软件,用户和企业对此毫无防备。我们说的不是盗版软件或诈骗网站,而是直接从开发者的合法网站下载的安装程序,这些安装程序带有数字签名,看起来完全合法。

此次事件尤其令人担忧,因为它涉及一款历史悠久且广受欢迎的工具。DAEMON Tools 是一款领先的 ISO 镜像挂载和虚拟驱动器创建软件,拥有超过 15 年的历史,每月用户数达数百万,涵盖个人和企业用户。如此知名的软件竟然被用于植入后门和窃取数据的木马程序,这充分表明供应链攻击已成为现代网络安全面临的最大挑战之一。

DAEMON Tools到底发生了什么?

卡巴斯基的研究人员发现了一起大规模攻击活动,攻击者篡改了合法的DAEMON Tools Lite安装程序,植入了恶意代码。据报道,该攻击始于2026年4月8日,在首批报告出现时仍在进行中,这表明攻击者成功地在数周内未被发现。

podman kvm 安全虚拟化
相关文章:
Podman、KVM 和容器:安全虚拟化的实用指南

在这种情况下,没有使用任何虚假网站或盗版程序。被植入木马的文件托管在 DAEMON Tools 自身的分发基础设施上,并使用软件开发商 AVB Disc Soft 颁发的有效数字证书进行签名。对于任何用户以及许多安全系统而言,这些安装程序看起来完全可信。

根据已公布的分析,这是一起精心策划的供应链攻击,犯罪分子成功地将恶意代码注入到多个被入侵程序的可执行文件中。这些被篡改的二进制文件会在系统启动时自动运行,与攻击者控制的命令与控制服务器建立静默通信。

此次攻击活动导致超过100个国家/地区出现数千次感染尝试。大多数受害者是家庭用户,但约10%的恶意安装是在组织机构的系统中检测到的。这些组织机构涵盖公共管理、科学研究、制造业和零售业等高价值行业。

这次攻击并非无差别感染,而是针对特定个人。第一阶段起到过滤作用,收集系统数据,攻击者根据这些信息决定是否值得部署更复杂的第二阶段,该阶段具备高级间谍和远程控制能力。

受影响的版本和受损组​​件

报告一致认为,该问题仅限于特定版本的DAEMON Tools Lite。受影响的软件版本介于 12.5.0.2421 至 12.5.0.2434 之间(含 12.5.0.2421 和 12.5.0.2434)。任何安装了这些版本之一的用户,尤其是在 2026 年 4 月 8 日之后安装的用户,都应意识到存在安全风险。

在上述范围内,攻击者修改了三个关键程序可执行文件,这些文件安装在 DAEMON Tools 的根目录中,并随系统或软件本身自动加载。被识别为恶意的二进制文件如下:

  • DTHelper.exe
  • DiscSoftBusServiceLite.exe
  • DTShellHlp.exe

这些被植入木马的可执行文件充当加载器:启动后,它们会与攻击者控制的域建立连接,并通过 cmd.exe 执行命令来下载并启动其他恶意软件。技术分析指出,例如,它们使用了envchk.execdg.execdg.tmp等文件,这些文件作为感染链中的附加组件发挥作用。

  敏捷软件开发中的 Crystal 方法

安全解决方案收集的遥测数据表明,此次活动与一项有针对性的全球行动有关。尽管感染尝试的数量很高,但第二阶段的攻击目标却是数量极少且经过精心挑选的受害者,这进一步印证了这并非一场大规模的攻击活动,而是针对拥有敏感信息或关键基础设施的实体发起的定向攻击。

为了控制此次事件,AVB Disc Soft 发布了DAEMON Tools Lite 的 12.6.0.2445 版本,该版本已通过多家安全公司的验证,确认安全无虞。此次更新移除了受感染的可执行文件,并引入了不含恶意代码的合法组件,使其成为目前唯一安全的版本,可供需要继续使用该程序的用户使用。

攻击过程:从第一阶段到第二阶段

与 DAEMON Tools 相关的恶意软件的行为遵循典型的两阶段攻击模式,这在定向攻击中非常常见。首先,它会部署一个轻量级的侦察组件,只有在某些情况下才会部署更复杂的工具来控制系统。

在第一阶段,嵌入在修改后的二进制文件中的恶意代码会在每次 Windows 启动时持续运行。从那时起,受感染的计算机会使用看似合法的域名(例如 env-check.daemontools.cc)向命令与控制服务器发送请求,以接收进一步的指令。

攻击的“第一步”是一个基础信息收集模块。该组件会提取并向攻击者发送诸如MAC地址、主机名、DNS域名、正在运行的进程列表、已安装的软件以及系统区域和语言设置等数据。利用这些信息,网络犯罪分子可以创建受感染机器的详细画像。

在大多数已检测到的感染案例中,情况并未超出最初的间谍活动阶段。系统仅接收到数据收集器,并未下载任何更强大的模块。即便如此,这仍然是一种严重的入侵,因为它使攻击者能够识别出易于进行后续攻击的环境,并泄露受害者基础设施中可能存在的敏感信息。

在极少数情况下,主要与俄罗斯、白俄罗斯或泰国等国家的政府机构、研究中心以及工业和零售公司有关,命令服务器会发送第二个有效载荷:一个具有更高级远程控制功能的极简后门。

这种第二阶段后门可以下载并执行新的有效载荷、启动 shell 命令,并在内存中直接运行代码,几乎不会在磁盘上留下任何痕迹,因此极难检测。一旦系统被入侵,攻击者便可轻易控制系统,他们可以转移到其他机器、窃取文档或部署其他间谍工具。

在最严重的案例中,已发现一种名为QUIC RAT的植入程序被部署。这种远程访问木马支持与命令与控制服务器进行多种通信协议,并能够将恶意代码注入到诸如 notepad.exe 或 conhost.exe 等合法进程中。这种注入技术有助于将恶意活动伪装在受信任的操作系统进程中。

事件规模及受影响国家

目前收集到的数据显示这是一次大规模攻击,但攻击者有选择性地使用了最具破坏性的攻击手段。自4月初以来,已记录到数千次试图通过被入侵的DAEMON Tools Lite安装程序安装其他恶意载荷的尝试。

受影响的计算机大多属于家庭用户,这并不令人意外,因为DAEMON Tools多年来一直是挂载ISO镜像和创建虚拟CD、DVD或蓝光光驱的标准工具。此次事件影响遍及约一百个国家和地区,其中俄罗斯、巴西、土耳其、西班牙、德国、法国、意大利和中国的受影响用户尤为集中。

然而,研究人员强调,攻击的第二阶段仅选择了十几台设备,并在该阶段部署了轻量级后门和基于QUIC的远程访问木马(RAT)。这些设备包括政府机构、科研机构、制造企业和零售基础设施的系统,这更符合定向攻击的特征,而非简单的机会主义大规模攻击。

  计算机安全类型:保护您的数据

这种模式表明,攻击者利用 DAEMON Tools 作为广泛的入口点,但其真正目的是监视或入侵具有高战略价值的特定网络。其余受害者主要起到掩护作用,以更好地隐藏针对这些优先目标的活动。

另一个引人注目的细节是恶意软件组件中存在中文代码。一些分析人士认为这可能暗示了攻击开发者的来源,但也完全有可能这是一种转移视线的策略,旨在将注意力引向特定国家或组织,从而增加追溯攻击来源的难度。

从普通用户的角度来看,最大的问题在于,这次攻击完全依赖于这种广泛使用的软件所带来的巨大信任。多年来,数以百万计的用户一直认为,只要从官方网站下载的安装程序带有有效的数字签名,就无需担心任何问题。但这个案例表明,即使是这些信任标志也并非万无一失。

DAEMON Tools,一款正值巅峰时期的经典之作。

要理解问题的严重性,必须记住,DAEMON Tools 并非边缘应用程序,而是 Windows 生态系统中一款成熟的工具。几十年来,它一直被用于挂载 ISO、IMG、UDF、BIN 和 NRG 等格式的磁盘映像,这些映像包含了 CD、DVD 甚至硬盘和固态硬盘的完整结构。

在光盘媒体的黄金时代,DAEMON Tools 几乎成为了日常需要处理磁盘映像的用户的行业标准。尽管如今出现了更轻量级或开源的替代方案——例如 Windows 环境下的 WinCDEmu——但该程序仍然拥有庞大的用户群体,无论是在家庭用户还是企业用户中。

该工具的开发者表示,该软件每月拥有超过三百万用户,这一数字解释了为什么此类攻击活动能够如此迅速地影响全球数千台计算机。工具越受欢迎,攻击者就越容易渗透到其分发渠道中。

在这种情况下,所有恶意安装程序都使用有效证书签名这一事实尤其令人担忧。在许多情况下,用户和安全平台都会将数字签名视为真实性的指标,并假定二进制文件未被篡改。然而,攻击者却在获得签名之前就设法植入了恶意代码,或者重复使用了公司的合法签名基础设施。

DAEMON Tools事件进一步加剧了今年以来软件供应链攻击事件的频发。安全报告指出,1月份eScan、2月份Notepad++和4月份CPU-Z等软件也曾遭遇类似攻击,这凸显了一个明显的趋势:网络犯罪分子不再直接攻击单个用户,而是倾向于攻破中心环节,让软件分发渠道自行完成后续攻击。

用户和组织面临的具体风险

抛开媒体的炒作,真正重要的是安装了受感染版本的DAEMON Tools的电脑会发生什么。风险取决于感染链的进展程度,但即使在不太严重的情况下,影响也相当显著。

在初始阶段,主要影响是系统信息被悄无声息地窃取。诸如 MAC 地址、主机名、语言环境或已安装软件列表之类的数据看似微不足道,但落入攻击者手中,却能让他们分析网络状况、识别其他程序的易受攻击版本,并准备发起更加复杂的后续攻击。

如果系统被选中进入第二阶段,危险性将显著增加。这种轻量级后门允许执行远程命令和下载额外文件,从而打开了通往各种威胁的大门:从窃取凭证和敏感文档,到安装勒索软件,再到利用计算机作为入口点入侵整个企业网络。

  发送至 Kindle:发送书籍和文档的所有方法

部署 QUIC RAT 后,攻击者几乎可以完全远程访问设备。他们可以将代码注入合法进程,绕过部分安全控制,在网络中横向移动,并在不引起怀疑的情况下长时间保持持久存在。对于资源雄厚的攻击者而言,这类工具非常适合用于工业间谍活动或获取对关键基础设施的长期访问权限。

在安全要求严格的组织中,通过 DAEMON Tools 等常用软件进行的入侵尤其成问题。许多工作环境默认广为人知且经过数字签名的实用程序是安全的,因此对它们的监控力度可能比对未知或新发布的工具要松懈。

此外,此类事件会削弱人们对软件分发链的整体信任。如果官方签名安装程序不再足以作为保障,企业将被迫加强内部验证、监控和早期响应流程,这需要投入更多的时间和资源。

如何判断您是否存在安全漏洞,以及如果您使用 DAEMON Tools 该怎么办

在这种情况下,首先要问的问题显而易见:我的电脑上是否安装了受影响的版本?基本的检查方法是查看 DAEMON Tools Lite 的版本号。如果版本号介于 12.5.0.2421 和 12.5.0.2434 之间,并且是在 2026 年 4 月 8 日或之后安装或更新的,那么就完全有理由引起重视。

为降低风险,专家建议采取一系列明确的步骤。首先,立即卸载所有受影响的Lite版本;如果您希望继续使用该应用程序,请升级到12.6.0.2445或更高版本,这些版本已被证实不含检测到的恶意修改。

接下来,必须使用可信赖的安全解决方案进行彻底的系统分析。主流的安全套件已经包含针对与此次攻击活动相关的篡改二进制文件和有效载荷的特定检测功能,因此即使原始安装程序已被移除,全面扫描也能帮助找到恶意软件的痕迹。

在企业环境中,必须采取更加严格的措施。企业必须隔离已检测到 DAEMON Tools 被入侵的终端,审查自 4 月初以来的日志,查找异常活动,并验证系统中已签名可执行文件的完整性。此外,建议监控网络流量,查找与此次攻击活动相关的可疑域名的连接。

最后,无论在家还是在工作场所,都建议仔细检查任何可疑或最近添加的进程,以及从临时文件夹或不常见目录执行的任何异常程序。尽管后门和 QUIC RAT 试图隐蔽运行,但在许多情况下,它们会留下一些蛛丝马迹,通过适当的监控即可发现。

DAEMON Tools 的惨败表明,仅仅关注安装程序的来源已远远不够。验证数字签名仍然重要,但现在必须辅以额外的安全措施:行为分析、内部白名单、网络分段以及针对每个环境中可部署软件的严格策略,包括安全的虚拟化实践

在当前的安全威胁形势下,DAEMON Tools 遭受的攻击已成为一个典型案例,它展示了合法且成熟的软件如何被用作特洛伊木马,大规模入侵系统,同时针对少数高价值目标执行精准攻击。对于普通用户而言,教训显而易见:即使软件理论上来自最官方的来源,也建议彻底检查最近安装的任何程序,立即更新,并保持警惕。