勒索软件RansomHub利用EDRKillShifter加载作案工具,瘫痪杀毒及EDR产品的防护
支付動態 · 2024-09-26

半年内已造成超过200个企业组织受害的勒索软件RansomHub,攻击过程里运用EDRKillShifter停用杀毒软件或EDR端点防护工具,如今有研究人员公布新的发现,指出这些黑客攻击全程都会让这支程序维持运作,而能增加得逞的机会

为了加密受害电脑文件,勒索软件黑客RansomHub会运用名为EDRKillShifter的工具,将杀毒软件或端点防护工具EDR停用,该勒索软件运作已超过半年,迄今超过210个企业组织受害,而受到资安圈高度关注。但黑客如何运用EDRKillShifter达到目的?有研究人员公布更多细节。

资安业者趋势科技指出,黑客已将EDRKillShifter整合到他们的攻击链,而这个恶意程序之所以能攻入受害者电脑,主要是利用存在弱点的驱动程序,但除此之外,黑客也企图让这支程序持续于受害电脑运作,目的是让整个攻击流程都能不受干扰。

攻击过程如何进行?黑客运用钓鱼邮件、已知漏洞、密码泼洒攻击等手法,针对曝露于互联网的应用系统及端点电脑,来取得初始入侵的管道。其中一个黑客利用的漏洞,是4年前揭露的Zerologon(CVE-2020-1472)。

在成功进入目标组织的网络环境后,攻击者会使用232.bat、tdskiller.bat、killdeff.bat、LogDel.bat等一系列的批量档,窜改系统组态、终止特定处理进程、停用杀毒软件Microsoft Defender,并窜改事件记录,目的是掩盖攻击者的行踪。

接着,这些黑客借由本机安全认证子系统服务(LSASS)转存帐密数据来提升权限,并滥用NetScan、AnyDesk对网络环境进行侦察,以便横向移动、窃取数据,以及部署勒索软件。

而在上述攻击的过程里,攻击者不只将EDRKillShifter用于阻碍杀毒软件及EDR的运作,还将其当作恶意程序加载工具,来运行各阶段的作案工具。接着,黑客必须下达含有密码的命令才能启动EDRKillShifter,此恶意程序运行时,会打开其嵌入的资源,并在内存内运行,同时滥用存在弱点的驱动程序,取得运作所需的数据。

热门文章
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
BETFAIR 网络攻击80万用户资料泄露
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
首页
游戏
合作
发现
我的