紅隊演練工具EDRSilencer傳出遭濫用,駭客可藉此阻斷EDR連外而無法通報異常
支付動態 · 2024-10-18

趨勢科技提出警告,他們偵測到有駭客試圖將紅隊演練工具EDRSilencer納入武器庫的現象,呼籲防守方要提高警覺,因應這種能造成市面上16種EDR系統停擺的工具遭到濫用的態勢

防守方用來進行滲透測試及紅隊演練的工具,被駭客拿來從事網路攻擊的現象,可說是越來越氾濫,其中最常見的是Cobalt Strike,利用Brute Ratel C4(BRC4)也有不少,但今年出現駭客採用其他工具的情況。

根據資安業者趨勢科技的監控,有人利用名為EDRSilencer的紅隊演練工具從事攻擊行動,此工具利用視窗作業系統內建的Windows篩選平臺(Windows Filtering Platform,WFP),號稱能幹擾市面上16款常見的端點偵測與回應(EDR)系統運作。

研究人員指出,這款能夠直接從網路下載的紅隊演練工具,藉由阻斷EDR流量,進而迴避偵測,攻擊者得以讓惡意軟體隱匿於受害電腦不易察覺。

究竟該紅隊演練工具如何運作?主要是藉由動態識別的方式,找出正在執行的EDR處理程式,接著,攻擊者建立WFP過濾器,以此封鎖EDR系統的IPv4、IPv6對外流量,使得端點代理程式無法對主控臺傳送遙測資料及警示訊息。

為了驗證EDRSilencer是否真的能影響EDR系統運作,研究人員藉由另一款工具EDRNoiseMaker進行驗證,他們對於自家的Vision One進行測試,結果代理程式的流量都被封鎖,後來執行勒索軟體的時候,主控臺並未出現對應的事件記錄資料,並顯示受害裝置處於未活動的狀態。

不過,駭客究竟如何將其用於實際攻擊行動?研究人員僅透露,他們透過遙測的資料發現,部分駭客試圖將這項紅隊演練工具作為重要的攻擊配備,這代表接下來很可能會出現相關活動。值得留意的是,駭客利用這項工具的情況可能已有先例,資安業者Acronis揭露鎖定臺灣無人機製造商的攻擊行動Operation WordDrone裡,駭客當時壓制防毒軟體及EDR系統,並濫用Windows內建的防火牆封鎖流量,研究人員推測就是利用這項紅隊演練工具達到目的。

熱門文章
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
首頁
遊戲
合作
發現
我的