本周的威胁态势,再次印证了一个老问题:被信任的组件,正在被用来对付防御体系本身。
安全研究机构Check Point发布新报告,逆向分析了微软Defender的启动时清除驱动(BTR.sys),并演示了将其重新利用为通用内核操作引擎的可能性。这一手法可绕过端点安全解决方案,且无需依赖传统的BYOVD(自带易受攻击驱动)方法。
![]()
“黄金窗口”成突破口
Check Point的研究人员发现,利用系统启动与用户模式初始化之间的时间差,攻击者可以在这段“黄金窗口”内执行操作,从而规避安全软件的检测。由于BTR.sys是微软官方签名的合法组件,基于签名的拦截机制对其无效。
“因为BTR.sys是合法的微软签名组件,基于签名的阻断是无效的,”安全研究员Jiří Vinopal表示,“此外,一个精心构造的武器化工具(如BTR_CLI)会刻意模仿合法Windows Defender修复流程的操作特征。”
这意味着,安全团队依赖的“信任签名文件”策略,正面临新的挑战。防御方需要重新审视对系统组件的信任边界,并加强对启动早期阶段行为的监控。
伊朗黑客组织遭美司法部起诉
与此同时,美国司法部(DoJ)对伊朗Mabna研究所的17名成员提起了指控。该机构自2013年以来,对多所美国及外国大学、私营企业、政府机构和非政府组织发起了系统性网络入侵活动。
据指控,Mabna研究所窃取了超过31TB的学术数据和知识产权,并入侵了全球超过10万名教授的账户,其中约8000个账户被成功攻破。这些入侵行动据称是为伊朗伊斯兰革命卫队(IRGC)服务的。
美国国务院已悬赏1000万美元,征集关于其中五名被告或相关人员的线索。这起案件再次表明,国家级网络攻击的规模和持续性,远超普通人的想象。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.