ΑρχικήSecurityΧάκερ απενεργοποιούν τις υπάρχουσες προστασίες μέσω EDR

Χάκερ απενεργοποιούν τις υπάρχουσες προστασίες μέσω EDR

Μια εξελιγμένη τεχνική επίθεσης αποκαλύφθηκε, κατά την οποία χάκερ εκμεταλλεύονται τις δωρεάν δοκιμές λογισμικού Endpoint Detection and Response (EDR) για να απενεργοποιήσουν τα υπάρχοντα μέτρα ασφαλείας σε ήδη παραβιασμένα συστήματα.

Δείτε επίσης: Χάκερ αποκτούν αρχική πρόσβαση σε οργανισμούς με εργαλεία RMM

χάκερ EDR

Αυτή η μέθοδος, που ονομάστηκε BYOEDR (Bring Your Own EDR – Φέρε το Δικό σου EDR), αποτελεί μια ανησυχητική εξέλιξη στις τεχνικές αποφυγής εντοπισμού, καθώς βασίζεται στην κατάχρηση νόμιμων εργαλείων ασφαλείας με σκοπό την υπονόμευση των ίδιων των συστημάτων που καλούνται να προστατεύσουν.

Η τεχνική εντοπίστηκε για πρώτη φορά από τους ερευνητές Mike Manrod και Ezra Woods, οι οποίοι διαπίστωσαν ότι επιτιθέμενοι μπορούν να αποκτήσουν δοκιμαστικές εκδόσεις EDR προϊόντων και να τις χρησιμοποιήσουν για την εξουδετέρωση άλλων λογισμικών ασφαλείας που είναι ήδη εγκατεστημένα στα στοχευμένα συστήματα.

Στα πειράματά τους, έδειξαν πως το Cisco Secure Endpoint (AMP) μπορούσε να εγκατασταθεί και να ρυθμιστεί με τρόπο ώστε να απενεργοποιήσει τα CrowdStrike Falcon και Elastic Defend, χωρίς να προκληθούν συναγερμοί ή να παραχθεί τηλεμετρία, πέρα από την απώλεια επικοινωνίας με το σύστημα.

Δείτε ακόμα: Microsoft: Ρώσοι χάκερ παραβιάζουν πρεσβείες μέσω ISP

Σύμφωνα με τους Mike Manrod και Ezra Woods, η τεχνική διαδικασία περιλαμβάνει αρκετά κρίσιμα βήματα που εκμεταλλεύονται τις διαχειριστικές δυνατότητες των EDR. Αφού αποκτήσουν δικαιώματα τοπικού διαχειριστή, οι επιτιθέμενοι εγγράφονται για δωρεάν δοκιμές EDR, κατεβάζουν τον εγκαταστάτη του agent και τον εγκαθιστούν στο στοχευμένο σύστημα.

Χάκερ απενεργοποιούν τις υπάρχουσες προστασίες μέσω EDR
Χάκερ απενεργοποιούν τις υπάρχουσες προστασίες μέσω EDR

Στη συνέχεια, μεταβαίνουν στην ενότητα Management > Policies της κονσόλας του EDR, ανοίγουν την πολιτική “Protect” για Windows και αφαιρούν συστηματικά όλες τις εξαιρέσεις από την καρτέλα Exclusions.

Το τελικό βήμα περιλαμβάνει την αναγνώριση του SHA256 hash της διεργασίας του EDR-στόχου και την προσθήκη του στη “Blocked Application List” μέσω της ενότητας Outbreak Control > Blocked Application.

Αυτό που καθιστά την τεχνική ιδιαίτερα επικίνδυνη είναι η δυνατότητά της να παρακάμπτει τους μηχανισμούς tamper protection, οι οποίοι συνήθως αποτρέπουν μη εξουσιοδοτημένες αλλαγές στο λογισμικό ασφαλείας.

Δείτε επίσης: Χάκερ στοχεύουν προγραμματιστές Python μέσω ψεύτικου site PyPI

Σε αντίθεση με πιο πολύπλοκες μεθόδους αποφυγής εντοπισμού, όπως το BYOVD (Bring Your Own Vulnerable Driver) ή τεχνικές DLL-unhooking, το BYOEDR προσφέρει μια απλούστερη αλλά εξίσου αποτελεσματική προσέγγιση.

Πηγή: cybersecuritynews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS