网易首页 > 网易号 > 正文 申请入驻

勒索软件利用EDR工具隐秘执行恶意代码

0
分享至


代号为Storm-0249的初始访问中间人,正通过滥用终端检测与响应解决方案及受信任的微软Windows系统工具,实现恶意软件加载、通信链路建立与持久化驻留,为后续勒索软件攻击预先部署环境。

Storm-0249已摒弃大规模钓鱼攻击手段,转而采用更隐蔽、更高级的攻击方法。这些方法不仅攻击效果显著,且即便相关攻击路径已有详细公开文档,防御方依旧难以有效应对。

研究人员在分析一起攻击事件时发现,Storm-0249借助SentinelOne EDR组件的特性隐藏恶意活动。这一攻击手法同样适用于其他品牌的EDR产品。


对SentinelOne EDR的滥用手段

Storm-0249的攻击始于ClickFix社会工程学骗局,诱导用户在Windows运行对话框中粘贴并执行curl命令,以系统权限(SYSTEM)下载恶意MSI安装包。

与此同时,攻击者还会从伪造的微软域名中获取恶意PowerShell脚本,该脚本会被直接载入系统内存,全程不写入磁盘,以此规避杀毒软件的检测。

恶意MSI文件会释放一个名为SentinelAgentCore.dll的恶意动态链接库文件。研究人员表示:“攻击者将该恶意DLL文件特意放置在受害终端已安装的、合法的SentinelOne EDR组件程序SentinelAgentWorker.exe所在目录下。”

随后,攻击者通过已签名的SentinelAgentWorker程序加载该恶意DLL(即DLL侧加载技术),让恶意代码在受信任的高权限EDR进程中执行,进而实现可抵御系统更新的隐蔽持久化驻留。

ReliaQuest解释道:“由合法进程全权执行攻击者的恶意代码,其行为在安全工具看来与常规SentinelOne组件活动无异,从而绕过检测机制。”


签署的可执行文件侧载恶意DLL

攻击者获取目标设备访问权限后,会借助SentinelOne组件,通过reg.exe、findstr.exe等Windows合法工具收集系统标识信息,并以加密HTTPS流量的形式传输命令与控制数据。

正常情况下,注册表查询与字符串检索这类操作会触发安全警报,但当操作源于受信任的EDR进程时,安全机制会将其判定为常规行为并忽略。

攻击者会利用MachineGuid(一种基于硬件的唯一标识符)对受入侵系统进行画像。LockBit、ALPHV等勒索软件团伙常利用该标识符将加密密钥与特定受害对象进行绑定。

这一特征表明,Storm-0249开展的初始访问入侵活动,是根据其主要客户(即勒索软件附属团伙)的需求量身定制的。

对受信任的已签名EDR进程的滥用,可绕过几乎所有传统监控手段。研究人员建议系统管理员采用基于行为的检测机制,重点识别受信任进程从非标准路径加载未签名DLL文件的异常行为。此外,加强对curl、PowerShell及各类二进制文件的执行权限管控,也有助于提升防御效果。

参考及来源:https://www.bleepingcomputer.com/news/security/ransomware-iab-abuses-edr-for-stealthy-malware-execution/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
42岁金莎商演3首歌35万,敬业冻红胳膊坚持挣干净钱

42岁金莎商演3首歌35万,敬业冻红胳膊坚持挣干净钱

车窗起雾q
2026-01-04 11:37:31
段子:特朗普说前俄罗斯军事顾问提供了马杜罗情报,只要价1美元

段子:特朗普说前俄罗斯军事顾问提供了马杜罗情报,只要价1美元

回旋镖
2026-01-04 13:03:41
越过转型的山丘:上汽2025驶向结构与生态的星辰大海

越过转型的山丘:上汽2025驶向结构与生态的星辰大海

汽车十三行
2026-01-04 20:33:35
独取2分晋级决赛!樊振东两场4局赢球太强了 日乒名将被他碾压

独取2分晋级决赛!樊振东两场4局赢球太强了 日乒名将被他碾压

颜小白的篮球梦
2026-01-04 20:35:20
一饭桌抓拍,撕开王石和田朴珺的“体面”!两人只剩一家共同公司

一饭桌抓拍,撕开王石和田朴珺的“体面”!两人只剩一家共同公司

火山詩话
2025-12-30 09:11:12
新加坡科学院院士国大教授陈小元,被指涉及性不端行为遭校方解雇

新加坡科学院院士国大教授陈小元,被指涉及性不端行为遭校方解雇

知社学术圈
2026-01-04 15:47:09
华北农村过冬太难!燃气费居高不下,偷烧煤会遭无人机巡查

华北农村过冬太难!燃气费居高不下,偷烧煤会遭无人机巡查

爆角追踪
2026-01-04 13:52:23
没有这种食物,你的肌肉将消失!医生:60岁后恢复肌力的7种食物

没有这种食物,你的肌肉将消失!医生:60岁后恢复肌力的7种食物

健康之光
2026-01-04 09:31:45
美军突袭抓获马杜罗,三个细节值得关注

美军突袭抓获马杜罗,三个细节值得关注

中国能源网
2026-01-04 15:34:08
泽连斯基声称支持美国抓马杜罗!但他忘了:俄罗斯可“照方抓药”

泽连斯基声称支持美国抓马杜罗!但他忘了:俄罗斯可“照方抓药”

近史博览
2026-01-04 18:00:45
当众拳打主裁头部!渝超球员被禁赛5年 球迷不满:其他人都没事?

当众拳打主裁头部!渝超球员被禁赛5年 球迷不满:其他人都没事?

风过乡
2026-01-04 20:32:02
HarmonyOS的2025:从“可用”到“好用”,鸿蒙生态从突破走向成熟

HarmonyOS的2025:从“可用”到“好用”,鸿蒙生态从突破走向成熟

钛媒体APP
2025-12-24 13:31:42
新年首个工作日,中纪委连打4“虎”,释放何种信号?

新年首个工作日,中纪委连打4“虎”,释放何种信号?

南方都市报
2026-01-04 17:30:14
宝马降价后记者实探重庆线下4S店:元旦三天卖出30多台车,销量较以往节假日增幅50%,20万元可开走入门级X1

宝马降价后记者实探重庆线下4S店:元旦三天卖出30多台车,销量较以往节假日增幅50%,20万元可开走入门级X1

极目新闻
2026-01-03 20:19:54
马杜罗戴镣铐对镜头比耶,心态很好咧嘴微笑,被捕后换了好几次衣服

马杜罗戴镣铐对镜头比耶,心态很好咧嘴微笑,被捕后换了好几次衣服

笔墨V
2026-01-04 15:25:39
委内瑞拉致函联合国安理会提出四项要求

委内瑞拉致函联合国安理会提出四项要求

新京报
2026-01-03 20:16:02
向华强公开《寻秦记》成本:古天乐差点睡天桥,电影面临巨亏

向华强公开《寻秦记》成本:古天乐差点睡天桥,电影面临巨亏

光影新天地
2026-01-04 17:47:39
中企在拉美投资“卡壳”!花22个月建成的铜矿无法投产:总统换了人,主管部门领导也换了多次

中企在拉美投资“卡壳”!花22个月建成的铜矿无法投产:总统换了人,主管部门领导也换了多次

每日经济新闻
2026-01-04 20:26:08
深圳新鹏城官宣!连签8强援,阿代米奥乌苏领衔,戴伟浚降薪回归

深圳新鹏城官宣!连签8强援,阿代米奥乌苏领衔,戴伟浚降薪回归

奥拜尔
2026-01-04 16:12:29
马杜罗为何宁做美国阶下囚,不做俄罗斯座上宾

马杜罗为何宁做美国阶下囚,不做俄罗斯座上宾

民间胡扯老哥
2026-01-04 10:09:54
2026-01-04 21:32:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8110文章数 10545关注度
往期回顾 全部

科技要闻

独家|宇树科技上市绿色通道被叫停

头条要闻

中国籍女网红在柬埔寨街头流浪面容憔悴 母亲最新发声

头条要闻

中国籍女网红在柬埔寨街头流浪面容憔悴 母亲最新发声

体育要闻

球队陷入危难,一名44岁教练选择复出打球

娱乐要闻

《小城大事》上星央八 热血筑梦正当时

财经要闻

李迅雷:扩内需必须把重心从"投"转向"消"

汽车要闻

最高续航310km 岚图泰山8或将上半年发布

态度原创

手机
房产
艺术
公开课
军事航空

手机要闻

荣耀Magic8 Air曝光:大R角+eSIM,性能、外围拉满!

房产要闻

单盘最高狂卖64亿!海南楼市2025年最全榜单发布!

艺术要闻

故宫一级文物:和珅送给乾隆的80大寿贺礼

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美军突袭抓获马杜罗 三个细节值得关注

无障碍浏览 进入关怀版