ΑρχικήSecurityΤο εργαλείο red team EDRSilencer χρησιμοποιείται σε επιθέσεις

Το εργαλείο red team EDRSilencer χρησιμοποιείται σε επιθέσεις

Ένα εργαλείο για λειτουργίες red team που ονομάζεται EDRSilencer χρησιμοποιείται σε επιθέσεις που προσπαθούν να εντοπίσουν εργαλεία ασφαλείας και να απενεργοποιήσουν τις ειδοποιήσεις τους στις κονσόλες διαχείρισης.

Δείτε επίσης: Υπηρεσία «Clawback» ανακτά κλεμμένα κεφάλαια από επιθέσεις BEC

EDRSilencer

Ερευνητές της εταιρείας κυβερνοασφάλειας Trend Micro λένε ότι οι εισβολείς προσπαθούν να ενσωματώσουν το EDRSilencer σε επιθέσεις για να αποφύγουν τον εντοπισμό.

Τα εργαλεία ανίχνευσης και απόκρισης τελικού σημείου (EDR) είναι λύσεις ασφαλείας που παρακολουθούν και προστατεύουν τις συσκευές από απειλές στον κυβερνοχώρο. Χρησιμοποιούν προηγμένα αναλυτικά στοιχεία και συνεχώς ενημερωμένη νοημοσύνη για τον εντοπισμό απειλών, γνωστών και νέων, και ανταποκρίνονται αυτόματα ενώ στέλνουν μια λεπτομερή αναφορά στους ερευνηές ασφαλείας σχετικά με την προέλευση, τον αντίκτυπο και την εξάπλωση της απειλής.

Το EDRSilencer είναι ένα εργαλείο ανοιχτού κώδικα εμπνευσμένο από το MdSec NightHawk FireBlock, ένα ιδιόκτητο εργαλείο pen-testing, το οποίο ανιχνεύει διεργασίες EDR που εκτελούνται και χρησιμοποιεί την πλατφόρμα φιλτραρίσματος των Windows (WFP) για την παρακολούθηση, τον αποκλεισμό ή την τροποποίηση της κυκλοφορίας δικτύου στα πρωτόκολλα επικοινωνίας IPv4 και IPv6.

Το WFP χρησιμοποιείται συνήθως σε προϊόντα ασφαλείας, όπως τείχη προστασίας, προστασία από ιούς και άλλες λύσεις ασφαλείας και τα φίλτρα που έχουν οριστεί στην πλατφόρμα είναι μόνιμα.

Με προσαρμοσμένους κανόνες σε ισχύ, ένας εισβολέας μπορεί να διακόψει τη συνεχή ανταλλαγή δεδομένων μεταξύ ενός εργαλείου EDR και του διακομιστή διαχείρισής του, αποτρέποντας την παράδοση ειδοποιήσεων και λεπτομερών αναφορών τηλεμετρίας.

Δείτε ακόμα: Τα Entry Points πακέτων ανοιχτού κώδικα οδηγούν σε επιθέσεις

Στην τελευταία του έκδοση, το EDRSilencer εντοπίζει και αποκλείει 16 σύγχρονα εργαλεία EDR, συμπεριλαμβανομένων των:

  • Microsoft Defender
  • SentinelOne
  • FortiEDR
  • Palo Alto Networks Traps/Cortex XDR
  • Cisco Secure Endpoint (πρώην AMP)
  • ElasticEDR
  • Carbon Black EDR
  • TrendMicro Apex One
Το εργαλείο red team EDRSilencer χρησιμοποιείται σε επιθέσεις

Οι δοκιμές της TrendMicro με το EDRSilencer έδειξαν ότι ορισμένα από τα επηρεαζόμενα εργαλεία EDR ενδέχεται να εξακολουθούν να είναι σε θέση να στέλνουν αναφορές λόγω του ότι ένα ή περισσότερα από τα εκτελέσιμα αρχεία τους δεν περιλαμβάνονται στη λίστα με hardcoded εργαλείου της red team.

Ωστόσο, το EDRSilencer δίνει στους εισβολείς την επιλογή να προσθέσουν φίλτρα για συγκεκριμένες διεργασίες παρέχοντας διαδρομές αρχείων, επομένως είναι δυνατό να επεκταθεί η λίστα των στοχευμένων διεργασιών για να καλύψει διάφορα εργαλεία ασφαλείας.

Δείτε επίσης: Κίνα: Η ομάδα Volt Typhoon και οι επιθέσεις της είναι κατασκεύασμα των ΗΠΑ

Οι λειτουργίες red-team είναι κρίσιμα συστατικά των στρατηγικών ασφάλειας στον κυβερνοχώρο, που εστιάζουν στην προσομοίωση επιθέσεων στον πραγματικό κόσμο για τον εντοπισμό τρωτών σημείων στην άμυνα ενός οργανισμού. Σε αντίθεση με τις παραδοσιακές αξιολογήσεις ασφαλείας, το red-teaming υιοθετεί την προοπτική ενός αντιπάλου, χρησιμοποιώντας τακτικές, τεχνικές και διαδικασίες (TTP) που αντικατοπτρίζουν αυτές των πιθανών εισβολέων. Συμμετέχοντας σε αυτές τις ασκήσεις, οι οργανισμοί μπορούν να βελτιώσουν τις δυνατότητες ανίχνευσης και απόκρισης τους, διασφαλίζοντας ότι είναι καλύτερα προετοιμασμένοι να αντέξουν πραγματικές απειλές στον κυβερνοχώρο.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS