您现在的位置是:物联网 >>正文
研究人员绕过 CrowdStrike Falcon 传感器执行恶意应用程序
物联网4738人已围观
简介SEC Consult 的安全研究人员在 CrowdStrike 的 Falcon Sensor 中发现了一个重大漏洞,允许攻击者绕过检测机制并执行恶意应用程序。这个被称为“睡美人”的漏洞最初于 20 ...
SEC Consult 的研究应用安全研究人员在 CrowdStrike 的 Falcon Sensor 中发现了一个重大漏洞 ,允许攻击者绕过检测机制并执行恶意应用程序。人员绕过
这个被称为“睡美人”的传程序漏洞最初于 2023 年底报告给 CrowdStrike ,但被该公司简单地视为“检测漏洞”而驳回 。感器

绕过检测的技术并非试图终止 EDR(终端检测与响应)进程,而是恶意暂停这些进程 ,从而为攻击者提供了一个不受检测的研究应用操作窗口。香港云服务器
研究人员发现 ,人员绕过当攻击者在 Windows 机器上获得 NT AUTHORITY\SYSTEM 权限后,传程序可以使用 Process Explorer 工具暂停 CrowdStrike Falcon Sensor 的感器进程。
虽然系统禁止终止这些进程 ,执行但令人惊讶的恶意是,暂停这些进程是研究应用被允许的 ,从而导致了一个重大的人员绕过安全漏洞。云计算Process Explorer 工具可以毫无阻碍地暂停这些关键的传程序安全进程。

对于依赖 CrowdStrike 进行终端保护的组织来说,此漏洞的影响十分严重 。当 Falcon Sensor 进程被暂停时,通常会被终止或删除的恶意应用程序可以自由执行并保留在磁盘上。
这种行为与 Microsoft Defender for Endpoint 等其他 EDR 解决方案形成鲜明对比,后者完全阻止了暂停进程的尝试。源码库
在概念验证中,SEC Consult 展示了当传感器进程被暂停时 ,像 winPEAS 、Rubeus 和 Certipy 这类通常被 CrowdStrike 阻止的工具可以不受阻碍地运行。

此外,“winPEAS starts”和“winPEAS can perform enumeration tasks”文档记录了 winPEAS 在进程暂停状态下成功执行并完成枚举任务的情况。

技术分析揭示了该漏洞的重要限制。在传感器暂停时已经被 hook 的进程仍然受到 CrowdStrike 内核进程的服务器租用监控 。这意味着某些高风险操作 ,如 LSASS 内存转储,仍会触发保护机制并导致恶意应用程序被移除 。
尽管如此 ,这一安全漏洞仍为攻击者提供了在受保护系统中站稳脚跟的足够机会。

当研究人员恢复被暂停的进程时,CrowdStrike 会立即隔离并移除恶意工具 ,这证实了暂停进程确实绕过了正常的检测协议。
起初,亿华云CrowdStrike 回应称“这种行为不会在传感器中造成安全漏洞”,并表示“暂停用户模式服务并不会停止内核组件或传感器通信”。然而,到了 2025 年,CrowdStrike 悄然实施了防止进程暂停的修复措施 ,实际承认了他们之前忽视的安全问题 。
SEC Consult 是在后续的安全评估中偶然发现这一变化的,而非通过供应商的免费模板正式通知 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/786c599208.html
相关文章
大多数云迁移被发现仓促进行,采用者低估了相关风险
物联网一项关于云原生安全现状的新研究发现,相当多的云采用者不了解将传统应用程序迁移到云的安全风险,从而使自己面临许多基于云的攻击。这项由网络安全公司Venafi开展的研究调查了美国、英国、德国和法国四个国家 ...
【物联网】
阅读更多数据中心运维的生命线:六个巡检重点让故障无处遁形
物联网走进任何一个现代化数据中心,你会发现这里就像一个永不停歇的心脏,24小时不间断地为数字世界提供动力。但是,这颗"心脏"的健康状况如何?据中国IDC圈发布的《2023年中国数据中心运维现状调研报告》显示 ...
【物联网】
阅读更多手机修改无线路由器密码,保护网络安全(使用手机修改无线路由器密码,保障家庭网络安全)
物联网在如今信息高度互联的时代,家庭的网络安全显得尤为重要。无线路由器作为连接家庭设备与互联网的关键设备,其密码设置直接关系到家庭网络的安全性。本文将介绍如何使用手机修改无线路由器密码,以提升家庭网络的安全 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- Excel表格中将竖列数据求和的方法教程
- 从U盘安装电脑系统的完全指南(学习如何使用U盘来安装和重装电脑系统)
- 索泰1070性能评测及用户体验(一款强劲的显卡,为你带来出色的游戏体验)
- 彻底解决ARP断网攻击问题的方法(从根本上解决网络安全隐患,防止ARP断网攻击)
- excel输入数字后自动加数的教程
- 苹果8的玻璃(探索iPhone8的玻璃设计和特点)
- 夏新录音笔的优劣势及使用体验(解析夏新录音笔的功能特点、录音效果及用户评价)
- Mac电脑如何使用U盘启动安装Windows系统(详细教程及步骤,让您轻松完成Mac电脑安装Windows系统)
- 骁龙821刷Win10教程(轻松将骁龙821打造为一台功能强大的Windows10设备)
- 怎么修改手机ip地址 亿华云网站建设企业服务器香港物理机云服务器源码库b2b信息平台