查看: 1382|回复: 5
收起左侧

[转帖] 黑客可以在Windows 10/11上注册假冒的杀毒软件从而关闭Microsoft Defender

[复制链接]
呼啸山庄
发表于 2025-5-21 12:04:29 | 显示全部楼层 |阅读模式
       Windows 10/11 自带的 Microsoft Defender 防病毒软件为默认运行状态,但如果其检测到用户安装其他安全软件例如卡巴斯基,则会自动禁用防止与其他安全软件发生冲突。
       因此此前有不少开发者尝试通过注册虚假的安全软件来关闭 Microsoft Defender,该防病毒软件存在较高的误报率以及可能对激活脚本或其他破解工具执行查杀,所以不少用户希望关闭该防病毒软件。
       黑客当然也同样希望关闭 Microsoft Defender,只要关闭后就可以在目标系统上为所欲为,在没有其他安全软件的干扰下黑客执行恶意操作就不需要小心翼翼,可以轻松完成各种恶意操作。
这个虚假的安全软件注册名称显示为 hello readme:)
       日前化名为 es3n1n 的安全研究人员公布名为 Defendnot 的新工具,该工具利用以前从未记录过的 WSC API 实现禁用 Microsoft Defender,WSC API 允许安全软件开发商告知操作系统已经安全软件在运行,所以需要自动禁用 Microsoft Defender。
       这个新工具发布后立即爆红,但随后因为 DMCA 投诉而被删除,事实证明想要直接创建工具禁用 Microsoft Defender 是很难的,至少得使用确实是安全软件的代码才能调用 WSC API。
       Defendnot 其实是使用某个安全软件的代码,并将名为 no-defender 的程序伪装成在 WSC 中注册的应用程序,被使用代码的这家安全软件应该也很快注意到 Defendnot,分析后发现吃瓜竟然吃到自己头上,于是火速发送 DMCA 通知函删除了该项目。
       es3n1n 于是从头开始使用虚拟防病毒 DLL 构建 Defendnot 并成功实现禁用功能,新版本还具备自动启动和运行,设置开机自启动后可以随着 Windows 一起启动运行。
       这款工具的设计目标主要是研究目的,并非恶意用途或普通用户用来禁用 Microsoft Defender,不过黑客确实可以使用该工具进行恶意行为,很难说后续这个小工具是否会被滥用。
       当然微软情报威胁团队肯定也注意到了这种情况,目前 Microsoft Defender 已经可以检测 Defendnot 并将其自动隔离,标注的恶意类型为 Win32/Sabsik.FL.A!ml 木马 (含义:此威胁可以在您的设备上执行恶意行为者选择的多种操作)

版权声明:
       感谢您的阅读,除非文中已经注明来源网站,否则均为 蓝点网 原创内容,转载时请务必以超链接(而非纯文本链接)标注来源于蓝点网及本文完整链接,感谢!内容来源:蓝点网 - 黑客可以在Windows 10/11上注册假冒的杀毒软件从而关闭Microsoft Defender

昨天v1.2部分vt结果:
x64.zip: 33/67 https://www.virustotal.com/gui/f ... 77f291eee?nocache=1
    - defendnot-loader.exe: 34/72 https://www.virustotal.com/gui/f ... 28828fb64?nocache=1
    - defendnot.dll: 29/72 https://www.virustotal.com/gui/f ... 6368d5e26?nocache=1

x64.zip opentip clean(21 May, 2025 11:53, submited to reanalyse) : https://opentip.kaspersky.com/97 ... /results?tab=upload
@火绒工程师 vt貌似没检出,麻烦检查下,谢谢

火绒工程师
发表于 2025-5-26 09:33:07 | 显示全部楼层
您好,已收到您的信息,这边先分析下,后续有结果回复您,感谢您的支持和反馈~
lmw8023zz
发表于 2025-5-26 09:42:51 | 显示全部楼层
突然意识到装第三方杀毒的优势了 就不怕这种对不对
火绒工程师
发表于 2025-5-26 14:45:26 | 显示全部楼层
你好~相关样本已经处理,下一病毒库版本后即可查杀,感谢您的反馈。
aikafans
发表于 2025-5-26 15:19:27 | 显示全部楼层
本帖最后由 aikafans 于 2025-5-26 15:21 编辑

寰蒋锛氬樋鍢匡紝鎯充笉鍒板惂
ANY.LNK
发表于 2025-5-27 00:11:31 | 显示全部楼层
这个工具还包含一个组件wsc-binary-check.exe,看起来像是检查运行环境的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-4 01:12 , Processed in 0.122734 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表