网络安全专业术语
DLL Hijacking
DLL 劫持 · 让程序加载你的恶意 DLL
攻击/渗透漏洞利用
DLL-
- 定义
- DLL Hijacking是网络安全领域的专业术语。DLL Hijacking 利用 Windows 程序搜索 DLL 的顺序:将恶意 DLL 放在程序搜索路径的优先位置,程序启动时会加载恶意 DLL 而非合法 DLL。
最后更新:2026-03-18
什么是DLL Hijacking?
DLL Hijacking 利用 Windows 程序搜索 DLL 的顺序:将恶意 DLL 放在程序搜索路径的优先位置,程序启动时会加载恶意 DLL 而非合法 DLL。
- 利用 DLL 搜索顺序的优先级
- 常用于权限提升和持久化
- Windows 特有的攻击向量
DLL Hijacking详解
Windows 程序加载 DLL 时按固定顺序搜索:应用目录 → 系统目录 → PATH 目录。攻击者将恶意 DLL 放在高优先级目录中,程序启动时自动加载。DLL Hijacking 常用于:权限提升(劫持高权限服务的 DLL)、持久化(劫持开机自启程序)、绕过杀软(利用可信程序加载恶意代码)。
DLL Hijacking的应用场景
正式定义
利用 Windows DLL 搜索顺序使程序加载恶意动态链接库的攻击
应用场景
- Windows 权限提升
- 恶意软件的持久化
- 应用程序的安全审计
常见误区
- DLL Hijacking 不需要修改原程序
- 很多合法软件都存在 DLL 劫持漏洞
- Windows 的 DLL 搜索顺序是设计缺陷
实际案例
📌 DLL Hijacking 提权
攻击者发现某系统服务在启动时搜索不存在的 DLL,将恶意 DLL 放到搜索路径中,服务重启后以 SYSTEM 权限执行恶意代码。
DLL Hijacking的参考来源
关于DLL Hijacking的常见问题
- DLL 劫持是什么原理
- 利用 Windows DLL 搜索顺序,将恶意 DLL 放在程序优先搜索的路径中,程序加载时执行恶意代码。
- DLL 劫持有什么用途
- 攻击者用于权限维持和免杀(借合法程序加载恶意代码),也被用于绕过应用白名单。