红队演练工具EDRSilencer传出遭滥用,黑客可借此阻断EDR连外而无法通报异常
支付動態 · 2024-10-18

趋势科技提出警告,他们侦测到有黑客试图将红队演练工具EDRSilencer纳入武器库的现象,呼吁防守方要提高警觉,因应这种能造成市面上16种EDR系统停摆的工具遭到滥用的态势

防守方用来进行渗透测试及红队演练的工具,被黑客拿来从事网络攻击的现象,可说是越来越泛滥,其中最常见的是Cobalt Strike,利用Brute Ratel C4(BRC4)也有不少,但今年出现黑客采用其他工具的情况。

根据资安业者趋势科技的监控,有人利用名为EDRSilencer的红队演练工具从事攻击行动,此工具利用窗口操作系统内置的Windows筛选平台(Windows Filtering Platform,WFP),号称能干扰市面上16款常见的端点侦测与回应(EDR)系统运作。

研究人员指出,这款能够直接从网络下载的红队演练工具,借由阻断EDR流量,进而回避侦测,攻击者得以让恶意软件隐匿于受害电脑不易察觉。

究竟该红队演练工具如何运作?主要是借由动态识别的方式,找出正在运行的EDR处理进程,接着,攻击者创建WFP过滤器,以此封锁EDR系统的IPv4、IPv6对外流量,使得端点代理程序无法对主控台发送遥测数据及警示消息。

为了验证EDRSilencer是否真的能影响EDR系统运作,研究人员借由另一款工具EDRNoiseMaker进行验证,他们对于自家的Vision One进行测试,结果代理程序的流量都被封锁,后来运行勒索软件的时候,主控台并未出现对应的事件记录数据,并显示受害设备处于未活动的状态。

不过,黑客究竟如何将其用于实际攻击行动?研究人员仅透露,他们通过遥测的数据发现,部分黑客试图将这项红队演练工具作为重要的攻击配备,这代表接下来很可能会出现相关活动。值得留意的是,黑客利用这项工具的情况可能已有先例,资安业者Acronis揭露锁定台湾无人机制造商的攻击行动Operation WordDrone里,黑客当时压制杀毒软件及EDR系统,并滥用Windows内置的防火墙封锁流量,研究人员推测就是利用这项红队演练工具达到目的。

热门文章
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
英国确认各垂直行业的赌博税税率
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
首页
游戏
合作
发现
我的