您现在的位置是:电脑教程 >>正文
卡巴斯基发布的 EDR 防护杀手,被勒索组织广泛使用
电脑教程96748人已围观
简介近期,RansomHub 勒索组织一直通过利用卡巴斯基的合法工具 TDSSKiller 来禁用目标系统上的端点检测和响应 (EDR) 服务。在攻破防御系统后,RansomHub 又部署了 LaZagn ...
近期 ,卡巴RansomHub 勒索组织一直通过利用卡巴斯基的斯基杀手索组合法工具 TDSSKiller 来禁用目标系统上的端点检测和响应 (EDR) 服务。
在攻破防御系统后 ,发布防护泛使RansomHub 又部署了 LaZagne 凭证采集工具,被勒试图从各种应用程序数据库中提取有助于在网络上横向移动的织广登录信息 。

卡巴斯基创建的卡巴 TDSSKiller 是一种可以扫描系统是否存在 rootkit 和 bootkit 的工具,这两种恶意软件特别难以检测,建站模板斯基杀手索组而且可以躲避标准的发布防护泛使安全工具 。
EDR代理是被勒更先进的解决方案 ,它们至少部分在内核级别上运行 ,织广以便监控和控制如文件访问 、卡巴进程创建和网络连接等低级系统活动,斯基杀手索组从而提供针对勒索软件等威胁的发布防护泛使实时保护 。
网络安全公司 Malwarebytes 报告称 ,被勒他们最近观察到 RansomHub 勒索组织滥用 TDSSKiller,织广使用命令行脚本或批处理文件与内核级服务交互,源码库从而禁用机器上运行的 Malwarebytes 反恶意软件服务(MBAMService)。

TDSSKiller 支持的命令参数 来源:Malwarebytes
该合法工具是在侦察和权限升级阶段之后使用的,并使用动态生成的文件名({ 89BCFDFB-BBAF-4631-9E8C-P98AB539AC}.exe)从临时目录(C:\Users\<User>\AppData\Local\Temp\ )执行。
作为一个签署了有效证书的合法工具,TDSSKiller 不存在 RansomHub 的攻击被安全解决方案标记或阻止的风险。高防服务器
接下来,RansomHub 会使用 LaZagne 工具提取存储在数据库中的凭据。 在 Malwarebytes 调查的此次攻击事件中,该工具生成了 60 次文件写入 ,这些文件可能是被盗凭证的日志。删除文件的操作可能是攻击者试图掩盖其在系统中的活动的亿华云结果 。
防御 TDSSKiller大多数安全工具都能直接标记LaZagne为恶意软件,因此检测它并不复杂。但如果利用TDSSKiller来禁用安全防护 ,LaZagne的活动就可能隐蔽起来。TDSSKiller本身处于一个灰色地带,一些安全工具,包括Malwarebytes的ThreatDown ,将其归类为“RiskWare”,这可能向用户暗示了潜在的风险。云计算
为了安全起见,建议启用EDR解决方案中的防篡改保护功能,以防止攻击者利用类似TDSSKiller的工具来禁用安全措施。同时,通过监控“-dcsvc”这一禁用或删除服务的参数 ,以及TDSSKiller的执行情况 ,可以更有效地检测和阻断恶意行为 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/81c599913.html
相关文章
Atlassian Bitbucket 服务器和数据中心出现漏洞
电脑教程Thehackernews网站披露,Atlassian Bitbucket服务器和数据中心出现严重漏洞,该漏洞可能允许攻击者执行恶意代码,Atlassian目前已经推出了漏洞修复方案。安全漏洞被追踪为 ...
【电脑教程】
阅读更多Bots攻击威胁石油石化企业 瑞数动态安全实现从“人防”到“技防”
电脑教程近日,中国石油石化企业信息技术交流大会暨油气产业数字化转型高峰论坛在京召开。本届大会由中国石油学会、中国石油、中国石化、中国海油、国家管网、国家能源、中国中化、中国航油、延长石油、中国地质调查局等单 ...
【电脑教程】
阅读更多2200倍!新的SLP漏洞引发史上最大DoS放大攻击
电脑教程服务定位协议SLP)被曝高严重性安全漏洞,该漏洞可被用作武器化,对目标发起体积性拒绝服务DoS)攻击。Bitsight和Curesec的研究人员Pedro Umbelino和Marco Lux在一份与 ...
【电脑教程】
阅读更多
热门文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能)
- 戴尔笔记本F2刷机教程(戴尔笔记本F2刷机方法详解,助你发挥最大潜力)
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- Windows WebDAV 零日远程代码执行漏洞遭野外利用
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- Windows 截图工具 Greenshot 曝高危漏洞 可执行任意代码(PoC已公开)
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- AMDA107300和i7的性能比较研究(谁是更好的选择?) 香港物理机b2b信息平台亿华云网站建设源码库企业服务器云服务器