FreeBuf
26-04-15 11:14 微博认证:FreeBuf黑客与极客 www.freebuf.com 官方微博

【0Day漏洞可禁用CrowdStrike EDR,签名驱动成攻击利器】

🕐网络安全研究人员发现了一种新型的 BYOVD(自带漏洞驱动)攻击技术,能够关闭包括 CrowdStrike Falcon 在内的一流终端安全解决方案。通过逆向分析一个此前未知的 0Day 内核驱动,研究人员揭示了威胁攻击者如何利用合法签名的驱动程序完全绕过终端检测与响应(EDR)系统。

🕑在 BYOVD 攻击中,黑客会在受感染的机器上部署一个受信任但存在缺陷的驱动程序,以利用其提升的内核级权限。调查发现该恶意驱动存在超过 15 个不同变种。尽管具备破坏性能力,所有变种都携带有效的微软数字签名,且未被供应商拦截或吊销。令人担忧的是,VirusTotal 等平台的扫描结果显示,现代杀毒引擎对其检测率为零。

#0Day漏洞##CrowdStrike##EDR#

🍃更多详情参见:http://t.cn/AXMn0fhj