您现在的位置是:人工智能 >>正文
Windows Defender成攻击者的利器,可禁用EDR
人工智能9人已围观
简介据Cyber Security News消息,安全专家发现了一种复杂的攻击技术,能利用 Windows Defender 应用程序控制 (WDAC) 来禁用 Windows 设备上的端点检测和响应 ( ...
据Cyber Security News消息 ,攻击安全专家发现了一种复杂的利器攻击技术,能利用 Windows Defender 应用程序控制 (WDAC) 来禁用 Windows 设备上的可禁端点检测和响应 (EDR) 传感器 ,攻击者可以此绕过安全检测对系统发动攻击 。攻击
WDAC 是利器 Windows 10 和 Windows Server 2016 引入的一项技术 ,旨在让组织对 Windows 设备上的可禁可执行代码进行精细控制。

利用WDAC的攻击攻击技术属于 MITRE ATT&CK 框架的建站模板 "损害防御 "类别(T1562),允许拥有管理权限的利器攻击者制定和部署专门设计的 WDAC 策略。这些策略可以有效阻止 EDR 传感器在系统启动时加载,可禁使其无法工作,攻击让攻击者可以在不受这些关键安全解决方案限制的利器情况下进行操作。
攻击方式多种多样 ,可禁既可以针对单个设备,攻击也可以攻击整个域 。利器 在最严重的源码库可禁情况下 ,拥有域管理员权限的攻击者可以在整个组织内分发恶意 WDAC 策略,系统性地禁用所有端点上的 EDR 传感器 。
攻击的工作原理攻击涉及三个主要阶段:

安全人员创建了一种专门为这种攻击载体设计的 "Krueger "的概念验证工具 ,可以作为后开发活动的一部分在内存中运行,如果被攻击者掌握,将成为对方的香港云服务器有力进攻武器。
虽然利用合法的 Windows 功能让检测这种攻击具有挑战性,但专家建议采取几种缓解策略。
缓解策略通过 GPO 执行 WDAC 策略: 部署可覆盖本地更改的中央 WDAC 策略,确保恶意策略无法生效 。应用最小权限原则: 限制修改 WDAC 策略、访问 SMB 共享或写入敏感文件夹的权限 。实施安全的管理实践 : 使用 Microsoft 的源码下载本地管理员密码解决方案 (LAPS) 等工具禁用或保护本地管理员账户。一家财富 500 强公司的首席信息安全官已发出警告,称实施强大的访问控制和定期审核 WDAC 策略现在比以往任何时候都更加重要。
随着安全工具越来越复杂 ,颠覆其合理用途的方法也越来越多 ,在面对新出现的攻击技术时 ,需要采取多层次的网络安全方法,云计算并时刻保持警惕。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/457b599537.html
相关文章
云安全中的生成式AI:雷声大雨点小?!
人工智能译者 | 晶颜审校 | 重楼人工智能是云安全领域的下一个热点吗?如果您关注了过去一年左右关于生成式人工智能技术的头条新闻,您可能也会有此疑问。根据GenAI技术拥护者的说法,云安全将会是被基于GenA ...
【人工智能】
阅读更多K590Ci5笔记本电脑的全面评估(一款性能卓越的高性能笔记本电脑)
人工智能随着科技的不断发展,笔记本电脑已经成为我们日常生活中不可或缺的工具之一。K590Ci5作为一款高性能笔记本电脑,具备出色的性能和卓越的功能,成为了众多用户的首选。本文将对K590Ci5进行全面评估,从 ...
【人工智能】
阅读更多Excel突出显示包含某字的方法教程
人工智能excel表格是一款非常好用的软件,很多小伙伴都在使用。如果我们需要在Excel表格中高亮显示保护某个字的单元格,比如我们可以设置某姓氏的单元格等,小伙伴们知道具体该如何进行操作吗,其实操作方法是非常 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- win10系统使用隐藏的小技巧有哪些
- 电脑共享教程(一步步教你电脑间如何共享文件,省去传输繁琐)
- 电脑账户密码错误的原因及解决方法(详解密码错误的几种情况与应对措施)
- driverpowerstatefailure无法重启
- 以先科平板电脑刷机教程详解(简单易懂的刷机步骤,让你的平板焕然一新)
- 解决广东XP电脑DNS错误的方法(轻松应对广东XP电脑DNS错误,让网络畅通无阻)
- win10版本1903更新升级错误代码0x800f081f怎么办
- win11关机快捷键是什么
- 新手平板电脑使用教程(轻松掌握平板电脑的基本操作技巧)
- 电脑计算器输入数字错误的问题(探讨计算器输入数字错误的原因和解决方法) 香港物理机云服务器网站建设企业服务器b2b信息平台亿华云源码库