您现在的位置是:IT资讯 >>正文
RansomHub最新勒索软件“浮出水面”,可篡改EDR软件
IT资讯15人已围观
简介据观察,一个与 RansomHub 勒索软件有关联的网络犯罪团伙使用了一种新工具,该工具能够终止受攻击主机上的端点检测和响应EDR)软件,并加入了 AuKill又名 AvNeutralizer)和 T ...
据观察,浮出水面一个与 RansomHub 勒索软件有关联的新勒网络犯罪团伙使用了一种新工具 ,该工具能够终止受攻击主机上的索软端点检测和响应(EDR)软件,并加入了 AuKill(又名 AvNeutralizer)和 Terminator 等其他类似程序 。可件

网络安全公司Sophos将这种工具命名为EDRKillShifter,篡改该公司是浮出水面在今年5月的一次勒索软件攻击事件中注意到该工具的 。建站模板
安全研究员 Andreas Klopsch 称EDRKillShifter 工具是新勒一个‘加载器’可执行文件 ,一种合法驱动程序的索软交付机制,容易被滥用(也被称为‘自带易受攻击驱动程序’或 BYOVD 工具) 。可件根据威胁行为者的篡改要求 ,它可以提供各种不同的浮出水面驱动程序有效载荷 。
RansomHub看起来似乎是云计算新勒 Knight 勒索软件的改良版,最早被发现于2024年2月。索软它利用已知的可件安全漏洞获取初始访问权限 ,并将Atera和Splashtop等合法远程桌面软件丢弃以实现持久访问。篡改
上个月,微软披露, Scattered Spider 电子犯罪集团已将 RansomHub 和 Qilin 等勒索软件纳入其武器库。
该可执行文件通过命令行和密码字符串输入执行 ,亿华云解密名为 BIN 的嵌入式资源并在内存中执行 。BIN 资源解包并运行基于 Go 的最终混淆有效载荷 ,然后利用不同的易受攻击的合法驱动程序来获得更高的权限并解除 EDR 软件 。
二进制文件的语言属性是源码库俄语 ,这表明恶意软件作者是在具有俄语本地化设置的计算机上编译可执行文件的。Klopsch 表示 ,所有解压缩的 EDR 杀手都在 .data 部分嵌入了一个易受攻击的驱动程序。
为减轻威胁 ,服务器租用研究人员建议保持系统处于最新状态,并启用 EDR 软件中的篡改保护功能,对 Windows 安全角色采取严格措施。
Klopsch 认为 :只有当攻击者升级了他们所控制的权限,或者当他们可以获得管理员权限时,这种攻击才有可能发生。因此,将用户和管理员权限加以区分有助于防止攻击事件的免费模板发生。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/904d699089.html
相关文章
SpringWeb常见鉴权措施与垂直越权检测
IT资讯一、越权测试中的痛点/难点越权漏洞是日常开发中比较常见的一个缺陷。要进行越权检测,一般需要明确定义和管理系统中的权限。这可能包括用户角色、资源和操作的细粒度权限控制。维护这些权限定义并确保它们与实际业 ...
【IT资讯】
阅读更多主机入侵检测系统学习及研究
IT资讯1.1定义 主机入侵检测系统(host—based IDS,HIDS)的检测目标主要是主机系统和本地用户。检测原理是在每个需要保护的端系统(主机)上运行代理程序(agent),以主机的审计数据、系统日 ...
【IT资讯】
阅读更多供应商对物联网漏洞的披露是否越来越警惕?
IT资讯近年来,物联网(IoT)漏洞激增。越来越多的威胁行为者通过横向移动未打补丁且通常不受保护的物联网网关来访问关键网络。一个特别容易受到影响的部门是关键的基础设施行业。CNI(关键国家基础设施)组织正在将 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 比较骁龙410和435(骁龙410与435的区别以及适用场景)
- 以友唱(与好友合唱,畅享音乐的魅力)
- 小辣椒JDPlus全方位解读,值得购买吗?(便宜好用的小辣椒JDPlus手机,性价比之王!)
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- 昇腾AI异构计算架构CANN 6.0全新开放升级,全面释放AI生产力
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- HP系统重装教程(详解HP系统重装步骤,让你的电脑焕然一新)
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 外星人声卡(探索未知领域的声音艺术) 云服务器亿华云b2b信息平台企业服务器网站建设香港物理机源码库