查看: 1178|回复: 17
收起左侧

[资讯] 卡巴斯基TDSSKiller工具被勒索软件RansomHub滥用来关闭EDR软件

[复制链接]
蒙特卡洛
发表于 2024-9-20 09:44:43 | 显示全部楼层 |阅读模式
本帖最后由 蒙特卡洛 于 2024-9-20 09:53 编辑

最近,安全公司Malwarebytes发现了一种新的勒索软件攻击案例。——勒索软件RansomHub通过利用卡巴斯基的TDSSKiller工具,关闭了目标系统上的端点检测和响应服务(EDR)。这种攻击方式使得RansomHub可在目标系统上部署其他恶意工具,比如本例中的LaZagne,用于窃取登录凭据。


据了解,TDSSKiller是Kaspersky开发的一款免费工具,用于扫描系统中的rootkit和bootkit(这两种类型的恶意软件非常难以检测,且可以躲避标准的安全工具)。而TDSSKiller则可以与内核级服务交互,关闭或删除服务。由于TDSSKiller是由卡巴斯基签名的合法工具,因此不会被安全解决方案标记为恶意软件。

在最近观察到的攻击案例中,RansomHub主要有以下步骤:
1. 网络侦察:RansomHub首先进行网络侦察,枚举管理员组使用命令,如“net1 group ‘Enterprise Admins’ /do”。
2. 关闭EDR系统:RansomHub使用TDSKiller工具关闭EDR系统。TDSKiller被执行从临时目录(C:\Users\<User>\AppData\Local\Temp\)使用命令“tdsskiller.exe -dcsvc MBAMService”。

3. 部署LaZagne工具:RansomHub部署LaZagne工具,用于收集凭据。LaZagne工具从系统中提取密码,如浏览器、电子邮件客户端和数据库。


这种攻击方式使得RansomHub可以在系统上部署其他恶意工具,例如LaZagne,用于窃取登录凭据。这种攻击方式还使得RansomHub可以关闭EDR系统,潜在地使得其可以在网络中进行横向移动并访问关键系统。


为了防御这种类型的攻击,安全公司Malwarebytes建议激活EDR解决方案的防篡改保护功能,以确保攻击者无法使用一些工具如TDSSKiller关闭EDR服务。另外,监控TDSSKiller的执行和“-dcsvc”标志(用于关闭或删除服务的参数)也可以帮助检测和阻止恶意活动。



来自https://ti.nsfocus.com/security-news/IlOQX

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wenshui1013
发表于 2024-9-20 09:49:48 | 显示全部楼层
我感觉这种发IT咨询区比较合理
hancool
发表于 2024-9-20 12:13:03 | 显示全部楼层
这思路可得给卡巴斯基害惨了
761773275
发表于 2024-9-20 12:17:13 | 显示全部楼层
本帖最后由 761773275 于 2024-9-20 18:01 编辑

快進到卡巴斯基促進勒索軟件攻擊
00006666
发表于 2024-9-20 12:25:49 | 显示全部楼层
很快就可以进microsoft易受攻击的驱动程序阻止列表了,签名拉黑
驭龙
发表于 2024-9-20 12:35:38 来自手机 | 显示全部楼层
00006666 发表于 2024-9-20 12:25
很快就可以进microsoft易受攻击的驱动程序阻止列表了,签名拉黑

火绒已经去过了,感觉卡巴也快了,只希望到时候卡巴能快一点出来
tihs
发表于 2024-9-20 12:37:21 | 显示全部楼层
还有上次那个ThreatFire的驱动,关闭杀毒软件

pluto1313
发表于 2024-9-20 13:26:58 | 显示全部楼层
原来TDSSKILLER还能带参数执行,下次用它来强删服务。
LeeHS
发表于 2024-9-20 14:36:10 | 显示全部楼层
cs 阻止运行,so。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
蒙特卡洛
 楼主| 发表于 2024-9-20 14:52:04 | 显示全部楼层
pluto1313 发表于 2024-9-20 13:26
原来TDSSKILLER还能带参数执行,下次用它来强删服务。

可以把它当作一个简易版的ark工具吗
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-10-24 12:25 , Processed in 0.153873 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表