您现在的位置是:亿华灵动 > 人工智能
研究人员绕过 CrowdStrike Falcon 传感器执行恶意应用程序
亿华灵动2025-11-26 18:35:06【人工智能】9人已围观
简介SEC Consult 的安全研究人员在 CrowdStrike 的 Falcon Sensor 中发现了一个重大漏洞,允许攻击者绕过检测机制并执行恶意应用程序。这个被称为“睡美人”的漏洞最初于 20
SEC Consult 的研究应用安全研究人员在 CrowdStrike 的 Falcon Sensor 中发现了一个重大漏洞 ,允许攻击者绕过检测机制并执行恶意应用程序 。人员绕过
这个被称为“睡美人”的传程序漏洞最初于 2023 年底报告给 CrowdStrike ,但被该公司简单地视为“检测漏洞”而驳回。感器

绕过检测的技术并非试图终止 EDR(终端检测与响应)进程,而是恶意暂停这些进程,从而为攻击者提供了一个不受检测的研究应用操作窗口。云计算
研究人员发现 ,人员绕过当攻击者在 Windows 机器上获得 NT AUTHORITY\SYSTEM 权限后,传程序可以使用 Process Explorer 工具暂停 CrowdStrike Falcon Sensor 的感器进程 。
虽然系统禁止终止这些进程 ,执行但令人惊讶的恶意是,暂停这些进程是研究应用被允许的,从而导致了一个重大的人员绕过安全漏洞 。高防服务器Process Explorer 工具可以毫无阻碍地暂停这些关键的传程序安全进程。

对于依赖 CrowdStrike 进行终端保护的组织来说 ,此漏洞的影响十分严重。当 Falcon Sensor 进程被暂停时,通常会被终止或删除的恶意应用程序可以自由执行并保留在磁盘上 。
这种行为与 Microsoft Defender for Endpoint 等其他 EDR 解决方案形成鲜明对比,后者完全阻止了暂停进程的尝试 。源码下载
在概念验证中,SEC Consult 展示了当传感器进程被暂停时,像 winPEAS、Rubeus 和 Certipy 这类通常被 CrowdStrike 阻止的工具可以不受阻碍地运行。

此外,“winPEAS starts”和“winPEAS can perform enumeration tasks”文档记录了 winPEAS 在进程暂停状态下成功执行并完成枚举任务的情况。

技术分析揭示了该漏洞的重要限制。在传感器暂停时已经被 hook 的进程仍然受到 CrowdStrike 内核进程的亿华云监控。这意味着某些高风险操作,如 LSASS 内存转储,仍会触发保护机制并导致恶意应用程序被移除。
尽管如此,这一安全漏洞仍为攻击者提供了在受保护系统中站稳脚跟的足够机会 。

当研究人员恢复被暂停的进程时 ,CrowdStrike 会立即隔离并移除恶意工具 ,这证实了暂停进程确实绕过了正常的检测协议。
起初,建站模板CrowdStrike 回应称“这种行为不会在传感器中造成安全漏洞”,并表示“暂停用户模式服务并不会停止内核组件或传感器通信” 。然而 ,到了 2025 年 ,CrowdStrike 悄然实施了防止进程暂停的修复措施,实际承认了他们之前忽视的安全问题。
SEC Consult 是在后续的安全评估中偶然发现这一变化的 ,而非通过供应商的服务器租用正式通知 。
很赞哦!(28194)
热门文章
站长推荐
友情链接
- dwg文件手机怎么打开
- 夏新录音笔的优劣势及使用体验(解析夏新录音笔的功能特点、录音效果及用户评价)
- Excel表格中将竖列数据求和的方法教程
- 比较820和X10处理器(探索两款处理器的性能和特点,为你的智能设备做出明智选择)
- 光盘启动设置指南(轻松操作光盘启动,释放你的电脑潜力)
- 探索魔甲人一体机的全能之道(揭秘魔甲人一体机的独特功能与设计)
- 精仿苹果X——打造全球最强智能手机(超越苹果X的出色表现及最佳购买选择)
- 学习使用gimagex,轻松完成系统备份与还原(掌握gimagex的教程,高效实现系统镜像的管理)
- 彻底解决ARP断网攻击问题的方法(从根本上解决网络安全隐患,防止ARP断网攻击)
- 怎么修改手机ip地址 源码库企业服务器网站建设香港物理机b2b信息平台云服务器亿华云







