查看: 3822|回复: 3
收起左侧

[技术探讨] Microsoft Defender的自我保护提升还是不到位啊

[复制链接]
ANY.LNK
发表于 2021-10-5 01:10:50 | 显示全部楼层 |阅读模式
在上一个版本更新中,Defender提升了对于TrustedInstaller权限旁路攻击的防护,最近试了一下,的确能够拦截提权后(包括SYSTEM和TrustedInstaller等的完整权限)的杀进程行为(如任务管理器、taskkill指令等)和更改关键设置(如实时保护等)的行为。但仍存在在正常系统运行时可以较容易关闭防护的方法。

方法如下:
(以下方法可以关闭开启完全防护下的Defender,期间不会触发任何警报←最后提示服务已终止的提示不算)
1.使用NSudo工具(该工具疑似已被各类恶意软件广泛利用)在TrustedInstaller(可以选择性启用完整特权)权限下,运行任务管理器(taskmgr)
2.转到“服务”项,下拉找到WinDefend服务和WdNisSvc服务,右键停止即可终止Defender服务
(以下方式可以部分终止Defender)
1.使用NSudo得到提权后的cmd
2.使用net stop指令,可以停掉NisSrv.exe的服务,但WinDefend会报告威胁无法停止(实时保护关闭情况下可以)

各位大佬能有谁帮忙把这个漏洞提交给微软一下吗?我这边不知道如何提交

PS:测试过程中发现的其他问题:目前已测试管理员权限往上都可以挂起/暂停微软的恶意软件保护服务,这可能会导致不接触磁盘的无文件威胁逃逸从而造成危害
未经测试但很令我担心的情况:sc delete指令可能同样也会在TI权限下删除恶意软件保护服务,还请各位立即提交这些漏洞(bug)

评分

参与人数 1人气 +3 收起 理由
曲中求 + 3 辛苦了!

查看全部评分

喀反
发表于 2021-10-5 16:08:23 | 显示全部楼层
用win+f截图帮你反馈了

评分

参与人数 1人气 +3 收起 理由
ANY.LNK + 3 感谢反馈

查看全部评分

风林12刀
发表于 2021-10-6 10:39:05 来自手机 | 显示全部楼层
我认识个微软工程师,我帮你反馈了

评分

参与人数 1人气 +3 收起 理由
ANY.LNK + 3 非常感谢

查看全部评分

zxcjoe007
发表于 2021-10-8 16:09:48 | 显示全部楼层
感觉它老是不太自信,总是给其他杀软让位
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-16 22:33 , Processed in 0.141340 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表