黑客组织FIN7传出兜售能回避EDR侦测的工具给其他网络罪犯,并采用新型态手法让受害电脑的端点防护机制失效
支付動態 · 2024-07-18

针对黑客组织FIN7供应勒索软件黑客组织Black Basta能回避端点防护机制的恶意程序AuKill(或称AvNeutralizer),研究人员着手追踪后续发展,结果发现对方在地下论坛兜售,有更多勒索软件黑客组织跟进采用,事隔一年半,FIN7也发展出更为复杂的回避侦测手法

研究人员也提到黑客在2022年8月第二波的宣传,对方声称提供后利用框架PentestSoftware,并具备多个模块可供搭配,其功能是用来渗透企业网络环境,并能回避杀毒软件侦测,他们耗费3年多、斥资100万美元打造这套框架。

但特别的是,这次黑客还提供使用手册的PDF文件,并在文档以IceBot及Remote System Client称呼这套工具。

到了去年3月,这些黑客使用新的ID「Stupor」兜售杀毒软件杀手,开价1万美元,后续SentinelOne研究人员也设法取得对方提供的工具进行分析,并确认是新版AuKill。

持续演化至今,研究人员发现AuKill增加新的手段,那就是滥用Windows操作系统内置的ProcLaunchMon.sys,这是用来监督「时间历程调试(Time Travel Debugging,TTD)」的驱动程序,对方结合这种驱动程序与特定的作业流程,导致某些受保护处理进程的实作无法与子进程沟通而发生故障,最终造成阻断服务(DoS)。他们滥用ProcLaunchMon.sys及特定版本的Process Explorer驱动程序,来达到上述目的。

具体来说,黑客做了那些事情?研究人员表示,首先,对方在受害电脑的System32文件夹投放了Process Explorer、TTD监视器的驱动程序,加载并链接特定的驱动程序设备。然后他们设置新的TTD监控连接阶段(Session),与监视器的驱动程序进行交互。

接着,黑客在TTD监控连接阶段里,加入被锁定的受保护处理进程PID,从而导致新产生的子处理进程被停止,再利用Process Explorer的驱动程序移除未受到保护的子处理进程。

在黑客这么做之后,受到保护的处理进程将会试图重新启动子处理进程,但这次就会被系统内核暂停,使得子处理进程无法进行通信。

热门文章
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
首页
游戏
合作
发现
我的