您现在的位置是:IT资讯 >>正文
可绕过安全防护!EDR Silencer红队工具遭黑客利用
IT资讯91678人已围观
简介近日,研究人员在恶意事件中观察到一种名为 EDRSilencer 的红队操作工具。 EDRSilencer 识别安全工具后会将其向管理控制台发出的警报变更为静音状态。网络安全公司 Trend Micr ...
近日 ,可绕客利研究人员在恶意事件中观察到一种名为 EDRSilencer 的过安工具红队操作工具 。 EDRSilencer 识别安全工具后会将其向管理控制台发出的全防警报变更为静音状态。
网络安全公司 Trend Micro 的护E红队研究人员说 ,攻击者正试图在攻击中整合 EDRSilencer ,遭黑以逃避检测 。可绕客利

端点检测和响应(EDR)工具是监控和保护设备免受网络威胁的安全解决方案 。免费模板
它们使用先进的全防分析技术和不断更新的情报来识别已知和新的威胁 ,并自动做出响应,护E红队同时向防御者发送有关威胁来源 、遭黑影响和传播的可绕客利详细报告。
EDRSilencer 是过安工具受 MdSec NightHawk FireBlock(一种专有的笔试工具)启发而开发的开源工具 ,香港云服务器可检测运行中的全防 EDR 进程 ,并使用 Windows 过滤平台(WFP)监控、护E红队阻止或修改 IPv4 和 IPv6 通信协议的遭黑网络流量 。
WFP 通常用于防火墙、杀毒软件和其他安全解决方案等安全产品中 ,平台中设置的过滤器具有持久性 。
通过自定义规则,攻击者可以破坏 EDR 工具与其管理服务器之间的持续数据交换,建站模板从而阻止警报和详细遥测报告的发送 。
在最新版本中 ,EDRSilencer 可检测并阻止 16 种现代 EDR 工具,包括 :
微软卫士SentinelOneFortiEDRPalo Alto Networks Traps/Cortex XDR思科安全端点(前 AMP)ElasticEDRCarbon Black EDR趋势科技 Apex One
阻止硬编码可执行文件的传播 ,来源 :趋势科技
趋势科技对 EDRSilencer 的测试表明,一些受影响的 EDR 工具可能仍能发送报告 ,原因是它们的源码库一个或多个可执行文件未列入红队工具的硬编码列表 。
不过,EDRSilencer 允许攻击者通过提供文件路径为特定进程添加过滤器 ,因此可以扩展目标进程列表以涵盖各种安全工具。
趋势科技在报告中解释说 :在识别并阻止未列入硬编码列表的其他进程后,EDR 工具未能发送日志 ,这证实了该工具的有效性。
研究人员说 :这使得恶意软件或其他恶意活动仍未被发现,增加了在未被发现或干预的云计算情况下成功攻击的可能性 。

EDRSilencer 攻击链,来源:趋势科技
趋势科技针对 EDRSilencer 的解决方案是将该工具作为恶意软件进行检测 ,在攻击者禁用安全工具之前阻止它。
此外,研究人员建议实施多层次的安全控制 ,以隔离关键系统并创建冗余,使用提供行为分析和异常检测的亿华云安全解决方案,在网络上寻找入侵迹象 ,并应用最小特权原则。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/988c399008.html
上一篇:云容器是裹着糖衣的威胁吗?
相关文章
丰收之年?去年 GDPR 处罚金额激增至 31 亿美元
IT资讯2022年违反欧洲通用数据保护条例 GDPR)的事件猛增,据律师事务所 DLA Piper 分析发现,罚款金额达到了约 31 亿美元,是 2021 年开出的罚款金额的两倍多。DLA Piper 表示, ...
【IT资讯】
阅读更多如何解决惠普电脑重置电脑错误?(惠普电脑重置失败问题的原因与解决方案)
IT资讯在使用惠普电脑时,有时我们可能会遇到重置电脑时出现错误的情况。这些错误可能导致我们无法完成重置,进而影响电脑的正常使用。本文将介绍惠普电脑重置失败的原因,并提供解决方案,帮助读者解决这一问题。标题和1 ...
【IT资讯】
阅读更多探索iPad3G版的无限可能(便捷高速的移动互联新体验)
IT资讯随着移动互联网的迅猛发展,iPad3G版作为一款了平板电脑与智能手机优势的设备,正逐渐成为人们生活中不可或缺的一部分。iPad3G版凭借其便携、高速的网络连接和丰富多样的应用程序,为用户带来了全新的移 ...
【IT资讯】
阅读更多