您现在的位置是:系统运维 >>正文
Windows Defender成攻击者的利器,可禁用EDR
系统运维5人已围观
简介据Cyber Security News消息,安全专家发现了一种复杂的攻击技术,能利用 Windows Defender 应用程序控制 (WDAC) 来禁用 Windows 设备上的端点检测和响应 ( ...
据Cyber Security News消息 ,攻击安全专家发现了一种复杂的利器攻击技术,能利用 Windows Defender 应用程序控制 (WDAC) 来禁用 Windows 设备上的可禁端点检测和响应 (EDR) 传感器 ,攻击者可以此绕过安全检测对系统发动攻击 。攻击
WDAC 是利器 Windows 10 和 Windows Server 2016 引入的一项技术 ,旨在让组织对 Windows 设备上的可禁可执行代码进行精细控制。

利用WDAC的攻击攻击技术属于 MITRE ATT&CK 框架的亿华云 "损害防御 "类别(T1562),允许拥有管理权限的利器攻击者制定和部署专门设计的 WDAC 策略。这些策略可以有效阻止 EDR 传感器在系统启动时加载,可禁使其无法工作 ,攻击让攻击者可以在不受这些关键安全解决方案限制的利器情况下进行操作。
攻击方式多种多样,可禁既可以针对单个设备,攻击也可以攻击整个域 。利器 在最严重的源码库可禁情况下,拥有域管理员权限的攻击者可以在整个组织内分发恶意 WDAC 策略,系统性地禁用所有端点上的 EDR 传感器。
攻击的工作原理攻击涉及三个主要阶段 :

安全人员创建了一种专门为这种攻击载体设计的 "Krueger "的概念验证工具 ,可以作为后开发活动的一部分在内存中运行,如果被攻击者掌握,将成为对方的模板下载有力进攻武器。
虽然利用合法的 Windows 功能让检测这种攻击具有挑战性 ,但专家建议采取几种缓解策略 。
缓解策略通过 GPO 执行 WDAC 策略: 部署可覆盖本地更改的中央 WDAC 策略 ,确保恶意策略无法生效。应用最小权限原则: 限制修改 WDAC 策略 、访问 SMB 共享或写入敏感文件夹的权限。实施安全的管理实践: 使用 Microsoft 的源码下载本地管理员密码解决方案 (LAPS) 等工具禁用或保护本地管理员账户。一家财富 500 强公司的首席信息安全官已发出警告,称实施强大的访问控制和定期审核 WDAC 策略现在比以往任何时候都更加重要 。
随着安全工具越来越复杂 ,颠覆其合理用途的方法也越来越多,在面对新出现的攻击技术时,需要采取多层次的网络安全方法 ,云计算并时刻保持警惕 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/346a499649.html
相关文章
一文读懂数据加密!
系统运维在短短 20 年的时间里,互联网已经从一种理论工具转变为我们日常活动各个方面的中心,从通信和商务到工作和数据存储。加密是一种流行且实用的安全方法,使其成为保护组织数据的绝佳选择。数据加密技术是保护敏感 ...
【系统运维】
阅读更多安卓手机内存卡文件夹英文名称解析
系统运维小编友情提示:如果你需要在本文找相应文件夹名称,可按 Ctrl + F 进行页面关键字搜索,免去逐条查找的繁琐。 安卓手机内存卡文件夹英文名称解析——系统数据类:1、.Android_s ...
【系统运维】
阅读更多如何修复因U盘划伤而导致的数据损失(有效的数据恢复方法和关键步骤)
系统运维U盘作为一种常见的移动存储设备,已经成为人们日常生活和工作中必备的工具之一。然而,在使用过程中,由于不慎操作或者其他原因,可能会导致U盘表面出现划痕,进而损坏数据。针对这一问题,本文将介绍一些有效的修 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 央广银河(金融增值与财富管理的领先机构)
- 烈焰战神1050ti(探索烈焰战神1050ti的卓越性能与多功能特性)
- 尼康D700(探索尼康D700的出色性能和多功能特点)
- X270在双核CPU中的性能表现(探索X270在双核CPU中的优势和应用场景)
- NVIDIA发布云原生超级计算架构:优化算力结构,赋能业务上云,降低数据中心能耗
- 倍轻松牌子的品质与性能评估(解析倍轻松牌子的创新科技与用户体验)
- 蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)
- OPPOA59信号质量如何?(信号稳定性与通话质量是关键)
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择) 企业服务器源码库香港物理机b2b信息平台云服务器网站建设亿华云