您现在的位置是:物联网 >>正文
Windows Defender成攻击者的利器,可禁用EDR
物联网726人已围观
简介据Cyber Security News消息,安全专家发现了一种复杂的攻击技术,能利用 Windows Defender 应用程序控制 (WDAC) 来禁用 Windows 设备上的端点检测和响应 ( ...
据Cyber Security News消息,攻击安全专家发现了一种复杂的利器攻击技术 ,能利用 Windows Defender 应用程序控制 (WDAC) 来禁用 Windows 设备上的可禁端点检测和响应 (EDR) 传感器,攻击者可以此绕过安全检测对系统发动攻击。攻击
WDAC 是利器 Windows 10 和 Windows Server 2016 引入的一项技术,旨在让组织对 Windows 设备上的可禁可执行代码进行精细控制。

利用WDAC的攻击攻击技术属于 MITRE ATT&CK 框架的源码库 "损害防御 "类别(T1562),允许拥有管理权限的利器攻击者制定和部署专门设计的 WDAC 策略。这些策略可以有效阻止 EDR 传感器在系统启动时加载,可禁使其无法工作,攻击让攻击者可以在不受这些关键安全解决方案限制的利器情况下进行操作。
攻击方式多种多样 ,可禁既可以针对单个设备,攻击也可以攻击整个域 。利器 在最严重的服务器租用可禁情况下 ,拥有域管理员权限的攻击者可以在整个组织内分发恶意 WDAC 策略,系统性地禁用所有端点上的 EDR 传感器。
攻击的工作原理攻击涉及三个主要阶段 :

安全人员创建了一种专门为这种攻击载体设计的 "Krueger "的概念验证工具,可以作为后开发活动的一部分在内存中运行,如果被攻击者掌握,将成为对方的模板下载有力进攻武器 。
虽然利用合法的 Windows 功能让检测这种攻击具有挑战性 ,但专家建议采取几种缓解策略。
缓解策略通过 GPO 执行 WDAC 策略 : 部署可覆盖本地更改的中央 WDAC 策略,确保恶意策略无法生效。应用最小权限原则 : 限制修改 WDAC 策略、访问 SMB 共享或写入敏感文件夹的权限 。实施安全的管理实践: 使用 Microsoft 的免费模板本地管理员密码解决方案 (LAPS) 等工具禁用或保护本地管理员账户 。一家财富 500 强公司的首席信息安全官已发出警告 ,称实施强大的访问控制和定期审核 WDAC 策略现在比以往任何时候都更加重要 。
随着安全工具越来越复杂,颠覆其合理用途的方法也越来越多,在面对新出现的攻击技术时,需要采取多层次的网络安全方法 ,香港云服务器并时刻保持警惕 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/457b599537.html
下一篇:浅谈智能手机取证—流程篇
相关文章
FluBot 移动恶意软件席卷欧洲,安卓苹果都不放过
物联网银行木马 FluBot 正在针对全欧洲发起一场新型诈骗攻击,从欧洲的这头到那头,将窃取数据的恶意软件植入受害者的手机中。复活节前后,罗马尼亚率先出现了 FluBot 的踪迹。本次攻击使用的诈骗方式与此 ...
【物联网】
阅读更多小新重装系统教程(一步步教你如何重装小新系统,让电脑恢复如新)
物联网随着时间的推移,电脑的性能逐渐变慢,出现各种问题。为了解决这些问题,重装系统是一个有效的方法。本文将以小新电脑为例,详细介绍如何重装系统,让你的电脑恢复如新。一、备份重要数据:保证数据安全在重装系统之 ...
【物联网】
阅读更多手机字体换装,个性展现(一键调整,让手机字体焕然一新)
物联网在现代社会中,手机已经成为人们生活不可或缺的一部分。而手机字体作为手机的重要组成部分之一,虽然被忽视,却具有着重要的作用。通过改变手机字体,我们可以展现个性、提升审美,让手机界面焕然一新。本文将介绍如 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- Excel表格中将竖列数据求和的方法教程
- 索泰1070性能评测及用户体验(一款强劲的显卡,为你带来出色的游戏体验)
- 探索魔甲人一体机的全能之道(揭秘魔甲人一体机的独特功能与设计)
- 小米电饭煲999(一款功能全面、操作简便的智能电饭煲)
- 小米4A手机的优势与特点(性价比高,配置强大,适合日常使用)
- Excel表格相同数据用相同颜色填充的方法
- 了解120gPro(性能出众、拍照优秀、续航强大,让你畅快体验智能科技的魅力)
- 荣耀畅玩平板LTE(高性能配置,超长续航,LTE网络支持,满足多场景需求)
- Excel将表格中的名字对齐的方法
- Excel批量在空白单元格中填充数字0的方法 企业服务器亿华云网站建设香港物理机云服务器源码库b2b信息平台