微软于2026年8月28日披露TerminalFix,这是一种ClickFix变体,通过伪造的Cloudflare验证码诱导Windows用户执行恶意PowerShell命令。 攻击链结合隐藏的ZIP压缩包、利用微软签名程序进行DLL侧加载、PNG隐写术、注册表和计划任务持久化,以及基于Python和WebSocket的植入程序。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix是微软记录的一种社会工程攻击活动,属于ClickFix技术的变体。它不需要利用浏览器漏洞,而是诱骗用户亲自执行攻击者提供的代码。攻击通常从被入侵的正规网站开始,最终可能在受害Windows设备上建立持久化反向隧道,让攻击者借助这台电脑访问其能够连接到的内部服务。1
受害者首先访问一个已经被攻击者篡改的正规网站。页面随后弹出类似Cloudflare Turnstile的伪造验证窗口,使用“验证你是人类”等熟悉提示降低警惕。
真正危险的步骤发生在验证之后:页面要求用户复制一段内容,再将其粘贴到Windows Terminal或PowerShell中执行。
这本身就是一个明确的危险信号。CAPTCHA或Turnstile验证应当在浏览器中完成,不会要求用户打开命令行窗口,更不会要求执行剪贴板中的代码。TerminalFix利用了用户“这是验证流程一部分”的错觉,让用户把攻击命令当成普通操作。1
与传统ClickFix诱导用户打开“运行”对话框相比,要求使用Windows Terminal或PowerShell还便于攻击者投递更复杂的多行命令。1
命令执行后,攻击活动会经过多个阶段,并尽量把恶意行为伪装成受信任工具或普通文件:
C:\\ProgramData下一个不易引起注意的目录中。LockScreenContentServer.exe与攻击者控制的dui70.dll文件放在一起。当该可执行文件从本地目录寻找所需库文件时,就可能加载恶意DLL。签名程序本身仍然是合法文件,但它被用来间接执行攻击者代码。这对防守方的意义在于:单纯封锁某一个文件名通常不够。更有效的做法是关联分析一系列行为,包括PowerShell执行、压缩包解压、异常目录写入、DLL加载、图像文件访问以及持久化配置变化。
微软的分析显示,该恶意软件会收集系统、用户、进程、服务、网络和安全环境信息,同时开展Active Directory侦察,以了解所在域环境,并寻找可能有利于后续入侵的系统或账户。1
因此,当一台通常不负责目录查询的普通工作站出现可疑Active Directory查询,并且同时伴随TerminalFix执行链时,安全团队应提高警惕。需要重点关注的活动包括枚举域控制器、用户、组、信任关系、共享资源、远程系统或高权限账户。
这次活动最值得关注的组件,是通过pythonw.exe启动的Python植入程序client.py。由于pythonw.exe通常不会显示普通的控制台窗口,它对终端用户来说可能比传统命令行程序更不显眼。1
该客户端通过TLS和WebSocket向gitnow[.]dev发起出站通信。它可以接收指令,让受感染电脑连接某个内部地址和端口,再通过加密的WebSocket连接转发TCP流量,工作方式类似SOCKS5代理。1
换句话说,被感染的电脑可能被变成攻击者远程控制的网络代理。反向隧道并不意味着攻击者自动拥有所有内网系统的权限,实际可达性仍取决于这台电脑的网络路由和账户权限。但它可能把原本无法直接从互联网访问的内部服务暴露给攻击者,使事件从“单台电脑感染”升级为“内部网络访问风险”。
不要把任何单一文件或域名视为决定性证据,应重点寻找下列信号的组合:
ProgramData目录下写入压缩包和可执行文件。LockScreenContentServer.exe在预期Windows目录之外运行,尤其是与异常目录中的dui70.dll位于同一位置时。HKCU或HKLM下的...\\CurrentVersion\\Run值。pythonw.exe或client.py。pythonw.exe以client.py为参数启动,并向gitnow[.]dev建立TLS或WebSocket连接。安全团队还应在DNS、代理、防火墙、EDR、TLS/SNI和WebSocket日志中搜索gitnow[.]dev。微软的通告还提供了完整哈希、URL、文件路径、计划任务名称和检测建议,应结合这些信息开展调查,因为文件名和攻击基础设施可能发生变化。1
组织应根据岗位需求限制PowerShell和Windows Terminal的使用,并在适用情况下采用WDAC或AppLocker等应用控制方案。不要把执行策略单独当作安全边界;同时实施最小权限原则,取消不必要的本地管理员权限,以降低诱骗成功后的影响。
集中启用并收集PowerShell脚本块日志,包括事件ID 4104;在适当情况下同时启用模块日志和转录日志。AMSI、终端检测与响应、篡改防护,以及进程创建日志也有助于还原完整执行链。浏览器和Web安全控制则应关注被入侵网站的跳转、恶意脚本注入、可疑剪贴板操作和已知命令与控制基础设施。1
用户培训应牢记一条简单规则:**不要因为网站、验证码、浏览器错误、广告或所谓客服页面的要求,就把命令粘贴到“运行”、命令提示符、PowerShell或Windows Terminal中。**遇到这种页面,应直接关闭,并报告相关网址。
TerminalFix说明,攻击者可以把签名可执行文件、Python、TLS、WebSocket、图像文件和正规网站等看似正常的组件串成恶意攻击链。有效防御不能只依赖拦截某个文件名或特征码,而需要进行行为关联分析、快速隔离终端,并及时保护相关身份和凭据。1
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
微软于2026年8月28日披露TerminalFix,这是一种ClickFix变体,通过伪造的Cloudflare验证码诱导Windows用户执行恶意PowerShell命令。
微软于2026年8月28日披露TerminalFix,这是一种ClickFix变体,通过伪造的Cloudflare验证码诱导Windows用户执行恶意PowerShell命令。 攻击链结合隐藏的ZIP压缩包、利用微软签名程序进行DLL侧加载、PNG隐写术、注册表和计划任务持久化,以及基于Python和WebSocket的植入程序。
最重要的防范原则很简单:真正的CAPTCHA不会要求用户打开PowerShell或Windows Terminal并粘贴命令。