您现在的位置是:电脑教程 >>正文
RansomHub最新勒索软件“浮出水面”,可篡改EDR软件
电脑教程7711人已围观
简介据观察,一个与 RansomHub 勒索软件有关联的网络犯罪团伙使用了一种新工具,该工具能够终止受攻击主机上的端点检测和响应EDR)软件,并加入了 AuKill又名 AvNeutralizer)和 T ...
据观察,浮出水面一个与 RansomHub 勒索软件有关联的新勒网络犯罪团伙使用了一种新工具,该工具能够终止受攻击主机上的索软端点检测和响应(EDR)软件 ,并加入了 AuKill(又名 AvNeutralizer)和 Terminator 等其他类似程序 。可件

网络安全公司Sophos将这种工具命名为EDRKillShifter ,篡改该公司是浮出水面在今年5月的一次勒索软件攻击事件中注意到该工具的 。源码下载
安全研究员 Andreas Klopsch 称EDRKillShifter 工具是新勒一个‘加载器’可执行文件,一种合法驱动程序的索软交付机制,容易被滥用(也被称为‘自带易受攻击驱动程序’或 BYOVD 工具) 。可件根据威胁行为者的篡改要求,它可以提供各种不同的浮出水面驱动程序有效载荷 。
RansomHub看起来似乎是建站模板新勒 Knight 勒索软件的改良版 ,最早被发现于2024年2月 。索软它利用已知的可件安全漏洞获取初始访问权限,并将Atera和Splashtop等合法远程桌面软件丢弃以实现持久访问 。篡改
上个月 ,微软披露 , Scattered Spider 电子犯罪集团已将 RansomHub 和 Qilin 等勒索软件纳入其武器库。
该可执行文件通过命令行和密码字符串输入执行,免费模板解密名为 BIN 的嵌入式资源并在内存中执行。BIN 资源解包并运行基于 Go 的最终混淆有效载荷,然后利用不同的易受攻击的合法驱动程序来获得更高的权限并解除 EDR 软件。
二进制文件的语言属性是云计算俄语,这表明恶意软件作者是在具有俄语本地化设置的计算机上编译可执行文件的。Klopsch 表示,所有解压缩的 EDR 杀手都在 .data 部分嵌入了一个易受攻击的驱动程序。
为减轻威胁,源码库研究人员建议保持系统处于最新状态,并启用 EDR 软件中的篡改保护功能 ,对 Windows 安全角色采取严格措施 。
Klopsch 认为:只有当攻击者升级了他们所控制的权限 ,或者当他们可以获得管理员权限时 ,这种攻击才有可能发生。因此,将用户和管理员权限加以区分有助于防止攻击事件的亿华云发生。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/893c599101.html
相关文章
如何应对区块链网桥攻击?
电脑教程近几年来,去中心化金融(DeFi)发展的如火如荼,但是如此同时该领域也一直受到黑客攻击的困扰。在被区块链技术的批评者诟病的同时,也使得其更仔细地研究了这项技术是如何威胁安全的。今年一开始,边赚边玩游戏 ...
【电脑教程】
阅读更多华硕ZX53VW散热能力解析(性能炸裂,散热不退步!)
电脑教程在选择购买一款笔记本电脑时,散热性能往往是用户非常关注的一个方面。华硕ZX53VW作为一款高性能游戏本,其强大的散热能力备受瞩目。本文将就华硕ZX53VW的散热性能进行深入解析。一、外观设计方面:酷感 ...
【电脑教程】
阅读更多小米家用智能监控产品评测(颠覆传统家庭安防,小米智能监控产品给你全新体验)
电脑教程如今,随着科技的发展和人们对生活质量的要求日益提高,家庭安防成为了人们关注的焦点之一。而小米作为智能家居领域的佼佼者,推出了一款创新的家用智能监控产品,为用户带来了全新的使用体验。本文将对小米家用智能 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 华硕K45EI323VD-SL(解析华硕K45EI323VD-SL的特点和优势)
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 探究GeForce980MZ(颠覆视觉体验的游戏级显卡)
- 0day 漏洞量产?AI Agent “生产线”曝光
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- 朝鲜黑客组织 Kimsuky 利用 ChatGPT 伪造军人证件实施新型攻击
- GitHub成为欧洲恶意软件传播的首选平台
- 压测利器 Apache Bench:快速上手,服务器性能一测就“露馅”! b2b信息平台香港物理机源码库云服务器网站建设亿华云企业服务器