您现在的位置是:系统运维 >>正文
研究人员绕过 CrowdStrike Falcon 传感器执行恶意应用程序
系统运维6人已围观
简介SEC Consult 的安全研究人员在 CrowdStrike 的 Falcon Sensor 中发现了一个重大漏洞,允许攻击者绕过检测机制并执行恶意应用程序。这个被称为“睡美人”的漏洞最初于 20 ...
SEC Consult 的研究应用安全研究人员在 CrowdStrike 的 Falcon Sensor 中发现了一个重大漏洞,允许攻击者绕过检测机制并执行恶意应用程序 。人员绕过
这个被称为“睡美人”的传程序漏洞最初于 2023 年底报告给 CrowdStrike,但被该公司简单地视为“检测漏洞”而驳回。感器

绕过检测的技术并非试图终止 EDR(终端检测与响应)进程,而是恶意暂停这些进程,从而为攻击者提供了一个不受检测的研究应用操作窗口 。免费模板
研究人员发现,人员绕过当攻击者在 Windows 机器上获得 NT AUTHORITY\SYSTEM 权限后 ,传程序可以使用 Process Explorer 工具暂停 CrowdStrike Falcon Sensor 的感器进程。
虽然系统禁止终止这些进程,执行但令人惊讶的恶意是 ,暂停这些进程是研究应用被允许的,从而导致了一个重大的人员绕过安全漏洞 。模板下载Process Explorer 工具可以毫无阻碍地暂停这些关键的传程序安全进程 。

对于依赖 CrowdStrike 进行终端保护的组织来说 ,此漏洞的影响十分严重 。当 Falcon Sensor 进程被暂停时,通常会被终止或删除的恶意应用程序可以自由执行并保留在磁盘上。
这种行为与 Microsoft Defender for Endpoint 等其他 EDR 解决方案形成鲜明对比,后者完全阻止了暂停进程的尝试。高防服务器
在概念验证中,SEC Consult 展示了当传感器进程被暂停时,像 winPEAS 、Rubeus 和 Certipy 这类通常被 CrowdStrike 阻止的工具可以不受阻碍地运行。

此外 ,“winPEAS starts”和“winPEAS can perform enumeration tasks”文档记录了 winPEAS 在进程暂停状态下成功执行并完成枚举任务的情况 。

技术分析揭示了该漏洞的重要限制。在传感器暂停时已经被 hook 的进程仍然受到 CrowdStrike 内核进程的建站模板监控。这意味着某些高风险操作 ,如 LSASS 内存转储,仍会触发保护机制并导致恶意应用程序被移除。
尽管如此,这一安全漏洞仍为攻击者提供了在受保护系统中站稳脚跟的足够机会。

当研究人员恢复被暂停的进程时 ,CrowdStrike 会立即隔离并移除恶意工具,这证实了暂停进程确实绕过了正常的检测协议 。
起初 ,亿华云CrowdStrike 回应称“这种行为不会在传感器中造成安全漏洞” ,并表示“暂停用户模式服务并不会停止内核组件或传感器通信”。然而 ,到了 2025 年 ,CrowdStrike 悄然实施了防止进程暂停的修复措施,实际承认了他们之前忽视的安全问题 。
SEC Consult 是在后续的安全评估中偶然发现这一变化的,而非通过供应商的服务器租用正式通知。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/675f499320.html
相关文章
黑客组织 FIN7 借用 Google Ads 传播恶意软件
系统运维根据网络安全公司 eSentire 发布的一份报告来看,黑客组织 FIN7 在 Google Ads 传播恶意软件活动中主要冒充了包括 AnyDesk、WinSCP、BlackRock、Asana、C ...
【系统运维】
阅读更多戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
系统运维有没有一种可能跟你对线的根本就不是玩家而是人工智能走亲访友,串门拜年,春节里终于有闲暇的时间可以做自己想做的事情了,作为资深游戏迷的小编自然不会错过这个机会,而在我打开那款熟悉的FPS第一人称射击)游 ...
【系统运维】
阅读更多固态快速分区教程(简易操作教学,让你的硬盘更高效)
系统运维随着科技的发展,固态硬盘SSD)已经成为许多用户的首选。然而,一些用户可能不熟悉固态硬盘的分区方法,从而无法充分发挥固态硬盘的高效性能。本文将介绍如何使用固态快速分区技术,让你的硬盘更高效运行。为什么 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 第二届“长城杯”信息安全铁人三项赛(防护赛)总决赛圆满收官
- LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
- 黑客正在寻找利用AI的新方法
- 了解 JWT、OAuth 和 Bearer 令牌
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- TrafficPeak可观察性解决方案:洞悉云中万物
- 黑客滥用微软 Copilot 发动高仿钓鱼攻击
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 图解+案例,理解和实战 OAuth2 认证授权 亿华云香港物理机源码库b2b信息平台企业服务器网站建设云服务器