您现在的位置是:亿华灵动 > 数据库
RansomHub最新勒索软件“浮出水面”,可篡改EDR软件
亿华灵动2025-11-26 20:44:19【数据库】5人已围观
简介据观察,一个与 RansomHub 勒索软件有关联的网络犯罪团伙使用了一种新工具,该工具能够终止受攻击主机上的端点检测和响应EDR)软件,并加入了 AuKill又名 AvNeutralizer)和 T
据观察,浮出水面一个与 RansomHub 勒索软件有关联的新勒网络犯罪团伙使用了一种新工具 ,该工具能够终止受攻击主机上的索软端点检测和响应(EDR)软件,并加入了 AuKill(又名 AvNeutralizer)和 Terminator 等其他类似程序 。可件

网络安全公司Sophos将这种工具命名为EDRKillShifter,篡改该公司是浮出水面在今年5月的一次勒索软件攻击事件中注意到该工具的 。源码库
安全研究员 Andreas Klopsch 称EDRKillShifter 工具是新勒一个‘加载器’可执行文件,一种合法驱动程序的索软交付机制 ,容易被滥用(也被称为‘自带易受攻击驱动程序’或 BYOVD 工具) 。可件根据威胁行为者的篡改要求,它可以提供各种不同的浮出水面驱动程序有效载荷。
RansomHub看起来似乎是亿华云新勒 Knight 勒索软件的改良版 ,最早被发现于2024年2月 。索软它利用已知的可件安全漏洞获取初始访问权限 ,并将Atera和Splashtop等合法远程桌面软件丢弃以实现持久访问。篡改
上个月,微软披露 , Scattered Spider 电子犯罪集团已将 RansomHub 和 Qilin 等勒索软件纳入其武器库 。
该可执行文件通过命令行和密码字符串输入执行,免费模板解密名为 BIN 的嵌入式资源并在内存中执行。BIN 资源解包并运行基于 Go 的最终混淆有效载荷 ,然后利用不同的易受攻击的合法驱动程序来获得更高的权限并解除 EDR 软件。
二进制文件的语言属性是源码下载俄语,这表明恶意软件作者是在具有俄语本地化设置的计算机上编译可执行文件的。Klopsch 表示,所有解压缩的 EDR 杀手都在 .data 部分嵌入了一个易受攻击的驱动程序 。
为减轻威胁 ,香港云服务器研究人员建议保持系统处于最新状态 ,并启用 EDR 软件中的篡改保护功能,对 Windows 安全角色采取严格措施 。
Klopsch 认为:只有当攻击者升级了他们所控制的权限,或者当他们可以获得管理员权限时,这种攻击才有可能发生 。因此 ,将用户和管理员权限加以区分有助于防止攻击事件的高防服务器发生。
很赞哦!(7)
热门文章
站长推荐
友情链接
- 雨林木风装机教程(一步步教你如何选择雨林木风配件,组装一台性能出色的电脑)
- 轻松学会使用U盘在电脑店装机系统(一步步教您如何利用U盘完成电脑系统安装)
- 使用U盘安装正版镜像系统的完整教程(简单易懂的安装教程及步骤,让您轻松拥有正版系统)
- Win10硬盘装系统教程(详细步骤教你在Win10上进行硬盘装系统)
- 揭秘格力U尊(智能控制、高能效、出色性能,格力U尊为你带来全新空调体验)
- Z370Godlike(全球首款支持无线电竞的主板,带给您卓越的游戏体验)
- 电信口碑怎么样?口碑调查揭秘!(电信服务质量、信号覆盖、客户满意度、优惠活动等方面综合评估)
- 数据中心领域的可持续性
- 你需要了解的15个关键数据中心统计数据 亿华云源码库企业服务器网站建设云服务器b2b信息平台香港物理机







