您现在的位置是:人工智能 >>正文
卡巴斯基发布的 EDR 防护杀手,被勒索组织广泛使用
人工智能157人已围观
简介近期,RansomHub 勒索组织一直通过利用卡巴斯基的合法工具 TDSSKiller 来禁用目标系统上的端点检测和响应 (EDR) 服务。在攻破防御系统后,RansomHub 又部署了 LaZagn ...
近期 ,卡巴RansomHub 勒索组织一直通过利用卡巴斯基的斯基杀手索组合法工具 TDSSKiller 来禁用目标系统上的端点检测和响应 (EDR) 服务 。
在攻破防御系统后,发布防护泛使RansomHub 又部署了 LaZagne 凭证采集工具 ,被勒试图从各种应用程序数据库中提取有助于在网络上横向移动的织广登录信息 。

卡巴斯基创建的卡巴 TDSSKiller 是一种可以扫描系统是否存在 rootkit 和 bootkit 的工具,这两种恶意软件特别难以检测 ,源码库斯基杀手索组而且可以躲避标准的发布防护泛使安全工具 。
EDR代理是被勒更先进的解决方案,它们至少部分在内核级别上运行 ,织广以便监控和控制如文件访问、卡巴进程创建和网络连接等低级系统活动,斯基杀手索组从而提供针对勒索软件等威胁的发布防护泛使实时保护 。
网络安全公司 Malwarebytes 报告称 ,被勒他们最近观察到 RansomHub 勒索组织滥用 TDSSKiller ,织广使用命令行脚本或批处理文件与内核级服务交互 ,免费模板从而禁用机器上运行的 Malwarebytes 反恶意软件服务(MBAMService) 。

TDSSKiller 支持的命令参数 来源 :Malwarebytes
该合法工具是在侦察和权限升级阶段之后使用的,并使用动态生成的文件名({ 89BCFDFB-BBAF-4631-9E8C-P98AB539AC}.exe)从临时目录(C:\Users\<User>\AppData\Local\Temp\ )执行。
作为一个签署了有效证书的合法工具 ,TDSSKiller 不存在 RansomHub 的攻击被安全解决方案标记或阻止的风险 。高防服务器
接下来,RansomHub 会使用 LaZagne 工具提取存储在数据库中的凭据 。 在 Malwarebytes 调查的此次攻击事件中,该工具生成了 60 次文件写入 ,这些文件可能是被盗凭证的日志。删除文件的操作可能是攻击者试图掩盖其在系统中的活动的模板下载结果。
防御 TDSSKiller大多数安全工具都能直接标记LaZagne为恶意软件 ,因此检测它并不复杂 。但如果利用TDSSKiller来禁用安全防护 ,LaZagne的活动就可能隐蔽起来。TDSSKiller本身处于一个灰色地带,一些安全工具,包括Malwarebytes的ThreatDown ,将其归类为“RiskWare”,这可能向用户暗示了潜在的风险 。源码下载
为了安全起见,建议启用EDR解决方案中的防篡改保护功能,以防止攻击者利用类似TDSSKiller的工具来禁用安全措施 。同时,通过监控“-dcsvc”这一禁用或删除服务的参数,以及TDSSKiller的执行情况,可以更有效地检测和阻断恶意行为 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/70c499925.html
相关文章
微软 AI 研究人员意外泄露 38TB 内部数据,包括私钥、密码及 3 万条内部 Teams 消息
人工智能云安全初创公司 Wiz Research 今日发布公告称,在微软 AI 的 GitHub 存储库中发现了一起数据泄露事件,这一切由一个配置错误的 SASIT之家注:共享访问签名)令牌引起。细节方面,微 ...
【人工智能】
阅读更多探索Intel650显卡的优势与特点(解析Intel650显卡的性能表现及适用场景)
人工智能随着电脑技术的不断发展,显卡作为电脑重要的组成部分之一,对于图形处理和游戏体验有着举足轻重的作用。在当今市场上,Intel650显卡备受关注,本文将深入探索这款显卡的优势和特点,解析其性能表现以及适用 ...
【人工智能】
阅读更多飞利浦SPA7355音响体验如何?(一款引领音响时尚潮流的佳品)
人工智能近年来,随着科技的不断发展,音响设备在家庭娱乐中扮演着越来越重要的角色。飞利浦SPA7355作为一款备受关注的音响产品,无论是外观设计还是音质表现,都备受赞誉。本文将对飞利浦SPA7355进行全面解析 ...
【人工智能】
阅读更多