Μια εξελιγμένη τεχνική επίθεσης αποκαλύφθηκε, κατά την οποία χάκερ εκμεταλλεύονται τις δωρεάν δοκιμές λογισμικού Endpoint Detection and Response (EDR) για να απενεργοποιήσουν τα υπάρχοντα μέτρα ασφαλείας σε ήδη παραβιασμένα συστήματα.
Δείτε επίσης: Χάκερ αποκτούν αρχική πρόσβαση σε οργανισμούς με εργαλεία RMM

Αυτή η μέθοδος, που ονομάστηκε BYOEDR (Bring Your Own EDR – Φέρε το Δικό σου EDR), αποτελεί μια ανησυχητική εξέλιξη στις τεχνικές αποφυγής εντοπισμού, καθώς βασίζεται στην κατάχρηση νόμιμων εργαλείων ασφαλείας με σκοπό την υπονόμευση των ίδιων των συστημάτων που καλούνται να προστατεύσουν.
Η τεχνική εντοπίστηκε για πρώτη φορά από τους ερευνητές Mike Manrod και Ezra Woods, οι οποίοι διαπίστωσαν ότι επιτιθέμενοι μπορούν να αποκτήσουν δοκιμαστικές εκδόσεις EDR προϊόντων και να τις χρησιμοποιήσουν για την εξουδετέρωση άλλων λογισμικών ασφαλείας που είναι ήδη εγκατεστημένα στα στοχευμένα συστήματα.
Στα πειράματά τους, έδειξαν πως το Cisco Secure Endpoint (AMP) μπορούσε να εγκατασταθεί και να ρυθμιστεί με τρόπο ώστε να απενεργοποιήσει τα CrowdStrike Falcon και Elastic Defend, χωρίς να προκληθούν συναγερμοί ή να παραχθεί τηλεμετρία, πέρα από την απώλεια επικοινωνίας με το σύστημα.
Δείτε ακόμα: Microsoft: Ρώσοι χάκερ παραβιάζουν πρεσβείες μέσω ISP
Σύμφωνα με τους Mike Manrod και Ezra Woods, η τεχνική διαδικασία περιλαμβάνει αρκετά κρίσιμα βήματα που εκμεταλλεύονται τις διαχειριστικές δυνατότητες των EDR. Αφού αποκτήσουν δικαιώματα τοπικού διαχειριστή, οι επιτιθέμενοι εγγράφονται για δωρεάν δοκιμές EDR, κατεβάζουν τον εγκαταστάτη του agent και τον εγκαθιστούν στο στοχευμένο σύστημα.

Στη συνέχεια, μεταβαίνουν στην ενότητα Management > Policies της κονσόλας του EDR, ανοίγουν την πολιτική “Protect” για Windows και αφαιρούν συστηματικά όλες τις εξαιρέσεις από την καρτέλα Exclusions.
Το τελικό βήμα περιλαμβάνει την αναγνώριση του SHA256 hash της διεργασίας του EDR-στόχου και την προσθήκη του στη “Blocked Application List” μέσω της ενότητας Outbreak Control > Blocked Application.
Αυτό που καθιστά την τεχνική ιδιαίτερα επικίνδυνη είναι η δυνατότητά της να παρακάμπτει τους μηχανισμούς tamper protection, οι οποίοι συνήθως αποτρέπουν μη εξουσιοδοτημένες αλλαγές στο λογισμικό ασφαλείας.
Δείτε επίσης: Χάκερ στοχεύουν προγραμματιστές Python μέσω ψεύτικου site PyPI
Σε αντίθεση με πιο πολύπλοκες μεθόδους αποφυγής εντοπισμού, όπως το BYOVD (Bring Your Own Vulnerable Driver) ή τεχνικές DLL-unhooking, το BYOEDR προσφέρει μια απλούστερη αλλά εξίσου αποτελεσματική προσέγγιση.
Πηγή: cybersecuritynews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
