网易首页 > 网易号 > 正文 申请入驻

勒索软件利用EDR工具隐秘执行恶意代码

0
分享至


代号为Storm-0249的初始访问中间人,正通过滥用终端检测与响应解决方案及受信任的微软Windows系统工具,实现恶意软件加载、通信链路建立与持久化驻留,为后续勒索软件攻击预先部署环境。

Storm-0249已摒弃大规模钓鱼攻击手段,转而采用更隐蔽、更高级的攻击方法。这些方法不仅攻击效果显著,且即便相关攻击路径已有详细公开文档,防御方依旧难以有效应对。

研究人员在分析一起攻击事件时发现,Storm-0249借助SentinelOne EDR组件的特性隐藏恶意活动。这一攻击手法同样适用于其他品牌的EDR产品。


对SentinelOne EDR的滥用手段

Storm-0249的攻击始于ClickFix社会工程学骗局,诱导用户在Windows运行对话框中粘贴并执行curl命令,以系统权限(SYSTEM)下载恶意MSI安装包。

与此同时,攻击者还会从伪造的微软域名中获取恶意PowerShell脚本,该脚本会被直接载入系统内存,全程不写入磁盘,以此规避杀毒软件的检测。

恶意MSI文件会释放一个名为SentinelAgentCore.dll的恶意动态链接库文件。研究人员表示:“攻击者将该恶意DLL文件特意放置在受害终端已安装的、合法的SentinelOne EDR组件程序SentinelAgentWorker.exe所在目录下。”

随后,攻击者通过已签名的SentinelAgentWorker程序加载该恶意DLL(即DLL侧加载技术),让恶意代码在受信任的高权限EDR进程中执行,进而实现可抵御系统更新的隐蔽持久化驻留。

ReliaQuest解释道:“由合法进程全权执行攻击者的恶意代码,其行为在安全工具看来与常规SentinelOne组件活动无异,从而绕过检测机制。”


签署的可执行文件侧载恶意DLL

攻击者获取目标设备访问权限后,会借助SentinelOne组件,通过reg.exe、findstr.exe等Windows合法工具收集系统标识信息,并以加密HTTPS流量的形式传输命令与控制数据。

正常情况下,注册表查询与字符串检索这类操作会触发安全警报,但当操作源于受信任的EDR进程时,安全机制会将其判定为常规行为并忽略。

攻击者会利用MachineGuid(一种基于硬件的唯一标识符)对受入侵系统进行画像。LockBit、ALPHV等勒索软件团伙常利用该标识符将加密密钥与特定受害对象进行绑定。

这一特征表明,Storm-0249开展的初始访问入侵活动,是根据其主要客户(即勒索软件附属团伙)的需求量身定制的。

对受信任的已签名EDR进程的滥用,可绕过几乎所有传统监控手段。研究人员建议系统管理员采用基于行为的检测机制,重点识别受信任进程从非标准路径加载未签名DLL文件的异常行为。此外,加强对curl、PowerShell及各类二进制文件的执行权限管控,也有助于提升防御效果。

参考及来源:https://www.bleepingcomputer.com/news/security/ransomware-iab-abuses-edr-for-stealthy-malware-execution/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
刚刚,破50亿!浙江大批人涌入

刚刚,破50亿!浙江大批人涌入

浙江之声
2026-02-19 20:41:32
1993年六位上将,还有三位健在,都快100岁了

1993年六位上将,还有三位健在,都快100岁了

文史茶馆2020
2026-02-15 16:43:24
警惕!仙人跳3.0杀疯了,专坑老实人,一次私了就可能毁终身

警惕!仙人跳3.0杀疯了,专坑老实人,一次私了就可能毁终身

老特有话说
2026-01-29 23:44:15
1746个螺母被认定为枪支散件,五金厂老板获刑四年,其父:螺母系玩具商定制安装在玩具水弹枪上

1746个螺母被认定为枪支散件,五金厂老板获刑四年,其父:螺母系玩具商定制安装在玩具水弹枪上

黄河新闻网吕梁频道
2026-02-02 11:53:29
秘鲁总统再遭弹劾!对这个日本女人必须警惕!

秘鲁总统再遭弹劾!对这个日本女人必须警惕!

华人星光
2026-02-19 19:51:02
终于知道为什么邮箱在中国流行不起来了?网友:让人有边界感

终于知道为什么邮箱在中国流行不起来了?网友:让人有边界感

夜深爱杂谈
2026-02-09 18:30:14
特朗普又改口了,警告英国不要“交出”查戈斯群岛

特朗普又改口了,警告英国不要“交出”查戈斯群岛

参考消息
2026-02-19 12:12:34
32.3万!丰田官宣:新车正式发布

32.3万!丰田官宣:新车正式发布

高科技爱好者
2026-02-18 23:16:49
英超第一黑店打包哥俩?19岁边锋4000万估价,豪门对他很认可

英超第一黑店打包哥俩?19岁边锋4000万估价,豪门对他很认可

里芃芃体育
2026-02-20 05:00:03
绝不让高安国和蔡正元含冤,大陆终于出手了,请大家记住这张鬼脸

绝不让高安国和蔡正元含冤,大陆终于出手了,请大家记住这张鬼脸

议纪史
2026-01-15 10:10:03
吴京《镖人》首波真实口碑出炉了!观众的打分评价都“一针见血”

吴京《镖人》首波真实口碑出炉了!观众的打分评价都“一针见血”

八卦南风
2026-02-17 19:41:43
台湾歌手上海丢万元外套,称美国就不这样,后被扒曾自称美国人

台湾歌手上海丢万元外套,称美国就不这样,后被扒曾自称美国人

离离言几许
2026-02-05 11:00:30
十大元帅和十大大将的待遇

十大元帅和十大大将的待遇

范烽舍长
2026-02-10 15:35:44
成都市民买菜,被辅警贴单,单位:不予撤销

成都市民买菜,被辅警贴单,单位:不予撤销

风露清青
2026-02-19 16:55:04
AI上游再爆黑马!电子布成新主线,4只龙头谁最值得关注?

AI上游再爆黑马!电子布成新主线,4只龙头谁最值得关注?

呼呼历史论
2026-02-20 02:00:36
为什么说中国以后都不会再申办奥运会了?原因其实并不复杂。

为什么说中国以后都不会再申办奥运会了?原因其实并不复杂。

百态人间
2026-02-12 15:30:16
50岁的阿姨用三套打扮展示出了属于这个年纪独有的魅力

50岁的阿姨用三套打扮展示出了属于这个年纪独有的魅力

牛弹琴123456
2026-02-01 16:18:35
2026年的春运,长途大巴结结实实给了“智能时代”一记耳光

2026年的春运,长途大巴结结实实给了“智能时代”一记耳光

老特有话说
2026-02-09 23:34:10
陈毅之子陈丹淮求学时遇同学攀比家世,被问及父亲情况,他回应:我父亲只是个处长

陈毅之子陈丹淮求学时遇同学攀比家世,被问及父亲情况,他回应:我父亲只是个处长

文史明鉴
2026-01-26 18:00:13
岳母住我家3年后把小舅子一家接来住,我一怒之下赶走岳母一家

岳母住我家3年后把小舅子一家接来住,我一怒之下赶走岳母一家

广西秦胖胖
2026-02-19 10:40:25
2026-02-20 12:23:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8170文章数 10545关注度
往期回顾 全部

科技要闻

莫迪举手欢呼 两大AI掌门人却握拳尴尬对峙

头条要闻

与爱泼斯坦16次同飞 希拉里:我丈夫因做慈善乘过几次

头条要闻

与爱泼斯坦16次同飞 希拉里:我丈夫因做慈善乘过几次

体育要闻

宁忠岩4年从第7到摘金,刷新奥运纪录

娱乐要闻

苏翊鸣夺金朱易示爱,两人默契引热议

财经要闻

太疯狂!“顾客不问价直接出手”

汽车要闻

量产甲醇插混 吉利银河星耀6甲醇插混版申报图

态度原创

手机
艺术
家居
公开课
军事航空

手机要闻

苹果碾压式领先安卓厂商:全球每4部手机就有1部iPhone

艺术要闻

李白若在世,诺贝尔文学奖会是他的囊中物吗?

家居要闻

本真栖居 爱暖伴流年

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

金正恩出席火箭炮赠送仪式 强调确保朝鲜安全环境

无障碍浏览 进入关怀版