您现在的位置是:数据库 >>正文
RansomHub最新勒索软件“浮出水面”,可篡改EDR软件
数据库669人已围观
简介据观察,一个与 RansomHub 勒索软件有关联的网络犯罪团伙使用了一种新工具,该工具能够终止受攻击主机上的端点检测和响应EDR)软件,并加入了 AuKill又名 AvNeutralizer)和 T ...
据观察 ,浮出水面一个与 RansomHub 勒索软件有关联的新勒网络犯罪团伙使用了一种新工具,该工具能够终止受攻击主机上的索软端点检测和响应(EDR)软件 ,并加入了 AuKill(又名 AvNeutralizer)和 Terminator 等其他类似程序。可件

网络安全公司Sophos将这种工具命名为EDRKillShifter,篡改该公司是浮出水面在今年5月的一次勒索软件攻击事件中注意到该工具的 。香港云服务器
安全研究员 Andreas Klopsch 称EDRKillShifter 工具是新勒一个‘加载器’可执行文件,一种合法驱动程序的索软交付机制,容易被滥用(也被称为‘自带易受攻击驱动程序’或 BYOVD 工具)。可件根据威胁行为者的篡改要求,它可以提供各种不同的浮出水面驱动程序有效载荷。
RansomHub看起来似乎是建站模板新勒 Knight 勒索软件的改良版,最早被发现于2024年2月。索软它利用已知的可件安全漏洞获取初始访问权限,并将Atera和Splashtop等合法远程桌面软件丢弃以实现持久访问。篡改
上个月,微软披露, Scattered Spider 电子犯罪集团已将 RansomHub 和 Qilin 等勒索软件纳入其武器库 。
该可执行文件通过命令行和密码字符串输入执行,高防服务器解密名为 BIN 的嵌入式资源并在内存中执行 。BIN 资源解包并运行基于 Go 的最终混淆有效载荷,然后利用不同的易受攻击的合法驱动程序来获得更高的权限并解除 EDR 软件。
二进制文件的语言属性是亿华云俄语 ,这表明恶意软件作者是在具有俄语本地化设置的计算机上编译可执行文件的。Klopsch 表示 ,所有解压缩的 EDR 杀手都在 .data 部分嵌入了一个易受攻击的驱动程序 。
为减轻威胁,源码下载研究人员建议保持系统处于最新状态,并启用 EDR 软件中的篡改保护功能 ,对 Windows 安全角色采取严格措施 。
Klopsch 认为:只有当攻击者升级了他们所控制的权限,或者当他们可以获得管理员权限时,这种攻击才有可能发生 。因此,将用户和管理员权限加以区分有助于防止攻击事件的服务器租用发生。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/893c599101.html
相关文章
HPE宣布收购安全服务边缘厂商Axis Security 强化网络安全服务能力
数据库慧与科技日前宣布已达成收购云安全厂商Axis Security的最终协议。这次收购增强了HPE边缘到云的安全能力,HPE将通过提供统一的安全接入服务边缘SASE)解决方案,进一步满足用户对于即服务模式 ...
【数据库】
阅读更多戴尔科技PowerScale在IDC行业追踪报告中年年保持销量冠军
数据库本届冬奥会无疑是被中国人铭记的一届。在这燃情四射、顶流涌现的十七天,朋友圈里为人津津乐道的都是小谷的飒、小苏的酷、羽生的仙儿、套娃的美、葱桶的默契、濛主的段子、大靖的燃……随着冬奥的完美谢幕,让我们借 ...
【数据库】
阅读更多戴尔Precision 7560移动工作站 CAD(计算机辅助设计)真的是yyds!
数据库毫不夸张地说诸如知乎这样的平台已经成为越来越多年轻人日常问知、职场求职的重要渠道随便点开APP你会发现继灵魂修图师之后CADer已经成为很多人向往的职业:“2X岁开始学CAD制图,晚吗?”“一位月入X ...
【数据库】
阅读更多