您现在的位置是:电脑教程 >>正文
卡巴斯基发布的 EDR 防护杀手,被勒索组织广泛使用
电脑教程6214人已围观
简介近期,RansomHub 勒索组织一直通过利用卡巴斯基的合法工具 TDSSKiller 来禁用目标系统上的端点检测和响应 (EDR) 服务。在攻破防御系统后,RansomHub 又部署了 LaZagn ...
近期,卡巴RansomHub 勒索组织一直通过利用卡巴斯基的斯基杀手索组合法工具 TDSSKiller 来禁用目标系统上的端点检测和响应 (EDR) 服务。
在攻破防御系统后,发布防护泛使RansomHub 又部署了 LaZagne 凭证采集工具,被勒试图从各种应用程序数据库中提取有助于在网络上横向移动的织广登录信息 。

卡巴斯基创建的卡巴 TDSSKiller 是一种可以扫描系统是否存在 rootkit 和 bootkit 的工具 ,这两种恶意软件特别难以检测 ,高防服务器斯基杀手索组而且可以躲避标准的发布防护泛使安全工具。
EDR代理是被勒更先进的解决方案 ,它们至少部分在内核级别上运行,织广以便监控和控制如文件访问、卡巴进程创建和网络连接等低级系统活动,斯基杀手索组从而提供针对勒索软件等威胁的发布防护泛使实时保护。
网络安全公司 Malwarebytes 报告称 ,被勒他们最近观察到 RansomHub 勒索组织滥用 TDSSKiller ,织广使用命令行脚本或批处理文件与内核级服务交互 ,亿华云从而禁用机器上运行的 Malwarebytes 反恶意软件服务(MBAMService) 。

TDSSKiller 支持的命令参数 来源 :Malwarebytes
该合法工具是在侦察和权限升级阶段之后使用的,并使用动态生成的文件名({ 89BCFDFB-BBAF-4631-9E8C-P98AB539AC}.exe)从临时目录(C:\Users\<User>\AppData\Local\Temp\ )执行。
作为一个签署了有效证书的合法工具 ,TDSSKiller 不存在 RansomHub 的攻击被安全解决方案标记或阻止的风险 。建站模板
接下来 ,RansomHub 会使用 LaZagne 工具提取存储在数据库中的凭据 。 在 Malwarebytes 调查的此次攻击事件中 ,该工具生成了 60 次文件写入 ,这些文件可能是被盗凭证的日志。删除文件的操作可能是攻击者试图掩盖其在系统中的活动的模板下载结果 。
防御 TDSSKiller大多数安全工具都能直接标记LaZagne为恶意软件,因此检测它并不复杂。但如果利用TDSSKiller来禁用安全防护,LaZagne的活动就可能隐蔽起来 。TDSSKiller本身处于一个灰色地带,一些安全工具,包括Malwarebytes的ThreatDown,将其归类为“RiskWare”,这可能向用户暗示了潜在的风险。服务器租用
为了安全起见 ,建议启用EDR解决方案中的防篡改保护功能 ,以防止攻击者利用类似TDSSKiller的工具来禁用安全措施 。同时,通过监控“-dcsvc”这一禁用或删除服务的参数 ,以及TDSSKiller的执行情况,可以更有效地检测和阻断恶意行为。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/92b699901.html
相关文章
如何优化数据中心以抵御勒索软件攻击
电脑教程无论你是在何处托管的数据公有云、私有数据中心还是本地),很多对抗勒索软件的策略例如定期备份)都是相同的。然而,运营数据中心的企业可以部署一些特殊的措施,以降低成为勒索软件攻击受害者的风险。当你控制了基 ...
【电脑教程】
阅读更多大量新老项目接入,服务限流如何排除差异快速落地?
电脑教程一、背景1、场景 某一天有一个项目服务突然出现异常,我们定位到的原因是有大量的突发流量进来,那么我们会先采取被动的临时手段去处理当前故障,接着上线Nginx的限流功能进行快速止损,防止二 ...
【电脑教程】
阅读更多科大飞讯(科大飞讯)
电脑教程科大飞讯作为一家以技术为核心的高科技企业,致力于提供领先的通信解决方案,为各行业客户提供可靠的通信和网络支持。本文将重点介绍科大飞讯的产品和服务,并对其发展进行详细分析。1.科大飞讯:成立与发展科大飞 ...
【电脑教程】
阅读更多