查看: 835|回复: 3
收起左侧

[转帖] 安全软件组件反成黑客帮凶:研究公司曝光攻击者借用 Avast 杀软内置驱动发动攻击

[复制链接]
1094947421
发表于 2024-11-26 20:31:35 来自手机 | 显示全部楼层 |阅读模式
本帖最后由 1094947421 于 2024-11-26 20:35 编辑

安全软件组件反成黑客帮凶:研究公司曝光攻击者借用 Avast 杀软内置驱动发动攻击
2024-11-26 20:18IT之家 - 漾仔
IT之家 11 月 26 日消息,安全公司 Trellix 发文,称有黑客借用 Avast 杀软内置的组件作为跳板,以此终止受害者设备中防火墙、EDR 端点安全防护进程,从而控制受害者设备。



据介绍,相关黑客使用名为 kill-floor.exe 的恶意程序,首先在受害者计算机上部署 Avast 杀软的 Anti-Rootkit 驱动程序组件 aswArPot.sys,然后投放另一个合法的内核驱动程序,命名为 ntfs.bin。

在完成驱动程序部署后,恶意软件利用系统工具 sc.exe 创建名为 aswArPot.sys 的服务,将 ntfs.bin 注册到系统中。随后 kill-floor.exe 便会扫描受害者计算机上的进程列表,通过调用 DeviceIoControl API 并发送特定的 IOCTL 代码终止受害者设备防火墙、EDR 端点安全防护进程。

安全公司表示,黑客这种攻击手法主要借用了合法的安全软件组件,因此能够绕过传统的安全防护措施,给安全防护带来了新的挑战。

广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。

责任编辑:漾仔
原帖https://m.ithome.com/html/813432.htm






评分

参与人数 1人气 +2 收起 理由
ongarabazanade + 2 版区有你更精彩: )

查看全部评分

ongarabazanade
发表于 2024-11-26 23:19:33 | 显示全部楼层
原来如此,怪不得我的Avast一直怪怪的,卡卡的。原来是被黑客控制了啊!感谢分享。
chx818
头像被屏蔽
发表于 2024-11-26 23:28:30 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
蛊钺龙彡
发表于 2024-12-4 17:56:53 | 显示全部楼层
让我想到了当年驱动精灵能彻底禁用360的事情
我记得是调用的金山的什么驱动
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-2 20:37 , Processed in 0.121545 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表