成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

BYOVD場景追蹤與威脅防護

安全 應(yīng)用安全
通過0day驅(qū)動入侵Windows內(nèi)核的攻擊活動從整體上來講仍舊占比很低,但從近來的真實攻擊事件和針對安全防護軟件的測評結(jié)果來看,即使是Nday驅(qū)動也會帶來不小的威脅,且該項技術(shù)逐漸被各類攻擊活動所青睞,未來這項技術(shù)的使用頻率可能會進一步增加,且更加自動化,增加BYOVD威脅防護模塊,會使我們的終端安全更為牢固。

1.1 BYOVD攻擊事件

BYOVD場景下的攻擊往往會直接針對終端安全軟件,使其被致盲或殺死,而終端安全防護被攻破后,入侵者將不受阻礙地開展任何惡意行動,這也給終端安全帶來了新的挑戰(zhàn)。

下圖展示了自23年以來包含BYOVD利用的攻擊事件,從圖中可以看出這項技術(shù)正廣泛運用于APT、勒索在內(nèi)的各項攻擊活動。

1689667160_64b64658d64e0b18026aa.png!small?16896671488041689667160_64b64658d64e0b18026aa.png!small?1689667148804

1.2 BYOVD利用分析

1.2.1 利用趨勢分析

BYOVD,全稱為Bring your own vulnerable driver,即攻擊者向目標環(huán)境植入一個帶有漏洞的合法驅(qū)動程序,再通過漏洞利用獲得內(nèi)核權(quán)限以殺死/致盲終端安全軟件等,這項技術(shù)最初主要被如Turla和方程式這樣的頂級APT組織所使用,而隨著攻擊成本的降低,其它攻擊組織也逐漸開始使用這項技術(shù),以BYOVD為標簽進行檢索可以發(fā)現(xiàn)在更早些時候就已經(jīng)有不同的攻擊組織在真實攻擊活動中使用此項技術(shù)。

1689667176_64b64668c7ad5b8acb86c.png!small?16896671643281689667176_64b64668c7ad5b8acb86c.png!small?1689667164328

1.2.2 利用方式分析

在BYOVD利用工具的選擇上,攻擊者可能會進行自主開發(fā)或合入開源項目,而部分自主開發(fā)的工具也是基于開源項目的改進,如在23年上半年的攻擊活動中APT組織UNC2970和勒索組織Lockbit分別使用了自己的BYOVD利用工具LIGHTSHOW和AuKill,其中AuKill與開源BYOVD利用項目Backstab存在相似性,下圖展示了Backstab與AuKill的一些相似函數(shù)。

1689667181_64b6466d4ab14ee90e550.png!small?16896671686411689667181_64b6466d4ab14ee90e550.png!small?1689667168641

另一方面,LockBit的確在22年11月的勒索攻擊中直接合入了Backstab開源工具,同樣被勒索組織合入的BYOVD利用工具還有SpyBoy Terminator,該工具于5月下旬在網(wǎng)上公開售賣,后被BlackCat用于真實的勒索攻擊。

1689667200_64b6468001f98cb5be5b0.png!small?16896671876141689667200_64b6468001f98cb5be5b0.png!small?1689667187614

1.2.3 利用成本分析

LOLDrivers項目記錄在案的,可供攻擊者濫用的合法驅(qū)動程序數(shù)量在700+,除此之外,還存在著一些未被記錄的或僅被攻擊者所掌握的可用于攻擊活動的合法驅(qū)動程序,這意味著攻擊者擁有一個充足的庫來發(fā)起B(yǎng)YOVD攻擊。

1689667216_64b64690f30ceb47072df.png!small?16896672047011689667216_64b64690f30ceb47072df.png!small?1689667204701

此外,在Github上進行檢索可以發(fā)現(xiàn)一系列BYOVD利用工具,它們分別包括摘除殺軟回調(diào)、Kill殺軟進程、關(guān)閉/開啟PPL保護,和關(guān)閉/開啟強制簽名校驗等多種高級攻擊技巧,這些利用工具涵蓋的功能幾乎滿足了攻擊者的所有需求,攻擊者也可以基于此系列項目掌握驅(qū)動漏洞的利用原理,挖掘和開發(fā)未知的驅(qū)動利用。

1.3 BYOVD威脅防護

與LOLDrivers類似的庫還包括微軟的驅(qū)動阻止列表和Elastic關(guān)于VulnDriver的yara規(guī)則等,一方面,它們的出現(xiàn)使得安全審計工作更加方便,另一方面,這些庫和開源的BYOVD利用項目也在很大程度上降低了攻擊成本,缺乏BYOVD威脅防護能力將導(dǎo)致終端安全防護非常容易被擊破。

通過深瞻實驗室與aES團隊的合作,在深信服aES的勒索防護模塊和SAVE引擎中,已能實現(xiàn)針對BYOVD威脅的自動化防護,當(dāng)此攻擊發(fā)生時,深信服EDR將自動攔截,并將關(guān)聯(lián)的攻擊信息同步到云端以進一步觸發(fā)威脅事件告警或威脅事件響應(yīng)等。

1689668678_64b64c46001ae2dc311af.png!small?16896686650201689668678_64b64c46001ae2dc311af.png!small?1689668665020

1689668686_64b64c4e066b25b534f05.png!small?16896686733351689668686_64b64c4e066b25b534f05.png!small?1689668673335

1.4 總結(jié)

總的來說,通過0day驅(qū)動入侵Windows內(nèi)核的攻擊活動從整體上來講仍舊占比很低,但從近來的真實攻擊事件和針對安全防護軟件的測評結(jié)果來看,即使是Nday驅(qū)動也會帶來不小的威脅,且該項技術(shù)逐漸被各類攻擊活動所青睞,未來這項技術(shù)的使用頻率可能會進一步增加,且更加自動化,增加BYOVD威脅防護模塊,會使我們的終端安全更為牢固。

1.5 參考鏈接:

https://www.trendmicro.com/en_us/research/23/e/attack-on-security-titans-earth-longzhi-returns-with-new-tricks.html

https://www.mandiant.com/resources/blog/lightshift-and-lightshow

https://asec.ahnlab.com/en/47088/

https://www.crowdstrike.com/blog/scattered-spider-attempts-to-avoid-detection-with-bring-your-own-vulnerable-driver-tactic/

https://www.trendmicro.com/en_fi/research/23/f/malvertising-used-as-entry-vector-for-blackcat-actors-also-lever.html

https://news.sophos.com/en-us/2023/04/19/aukill-edr-killer-malware-abuses-process-explorer-driver/

https://www.sentinelone.com/labs/malvirt-net-virtualization-thrives-in-malvertising-attacks/

https://www.reddit.com/r/crowdstrike/comments/13wjrgn/20230531_situational_awareness_spyboy_defense/

責(zé)任編輯:武曉燕 來源: FreeBuf.COM
相關(guān)推薦

2021-04-01 09:00:00

安全Web防護

2023-05-31 12:01:22

2023-05-08 12:27:12

2014-11-24 16:28:23

2021-03-23 15:50:53

微服務(wù)架構(gòu)互聯(lián)網(wǎng)

2022-12-29 12:33:20

2016-12-11 10:35:52

2021-05-30 15:57:22

零日威脅網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2024-06-17 12:28:52

2015-05-27 18:11:59

2022-10-28 12:16:33

2023-12-26 15:52:37

2014-11-28 10:19:22

2015-01-14 10:34:16

2014-04-09 14:57:26

安全寶OpenSSL漏洞

2013-09-13 14:03:14

2021-08-03 09:10:19

API數(shù)據(jù)安全網(wǎng)絡(luò)攻擊

2018-07-13 05:31:13

2013-01-18 16:14:36

2023-03-29 16:53:03

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 成人av免费看 | 亚洲精品大全 | 国产午夜视频 | 视频一区 亚洲 | 日韩视频一区二区 | 日韩久久久久久 | 国产精品视频500部 a久久 | 一级一级毛片免费看 | 国产区视频在线观看 | 中文字幕在线观看 | 日韩一区二区三区视频 | 久久一二三区 | 欧美色综合一区二区三区 | 国产成人福利视频 | 一二三四在线视频观看社区 | 久久国内精品 | 自拍视频在线观看 | 黄色网址在线免费播放 | 手机看黄av免费网址 | 国产精品网页 | 欧美日韩综合 | 一区二区视频免费观看 | 国产精品特级毛片一区二区三区 | 国产黄色网址在线观看 | 91美女在线| 精品在线一区二区三区 | 成人a视频片观看免费 | 免费国产精品久久久久久 | 成人国内精品久久久久一区 | 最新毛片网站 | 国产高清免费视频 | 亚洲视频免费观看 | 久一精品 | 91久久精品国产91久久性色tv | 97caoporn国产免费人人 | 欧美日韩精品中文字幕 | 国产精品a久久久久 | 久久精品二区 | 国产福利精品一区 | 欧美一区二区三区在线 | 日本在线一区二区 |