卡巴斯基发布的 EDR 防护杀手,被勒索组织广泛使用
内容提要
RansomHub勒索组织滥用卡巴斯基的TDSSKiller工具禁用EDR和Malwarebytes反恶意软件服务。建议启用EDR解决方案中的防篡改保护功能,并监控TDSSKiller的执行情况来检测和阻断恶意行为。
延伸解读
合法工具被滥用:攻击链中的关键一环
TDSSKiller本是卡巴斯基用于扫描rootkit和bootkit的合法工具,却成为RansomHub勒索攻击的帮凶。攻击者利用其禁用EDR和Malwarebytes服务,为后续部署LaZagne凭证采集工具铺路。这凸显了攻击者滥用可信工具绕过安全检测的常见策略,企业需警惕此类“就地取材”的攻击手法。
检测难点:动态文件名与合法签名
TDSSKiller使用动态生成的文件名从临时目录执行,且拥有有效数字签名,使得安全解决方案难以将其标记为恶意。这种规避手段增加了检测难度,尤其是当它被用于禁用安全服务时。安全团队应关注其异常执行行为,而非仅依赖文件签名或名称。
防御重点:防篡改与行为监控
为应对此类攻击,建议启用EDR解决方案的防篡改保护功能,防止安全措施被禁用。同时,监控TDSSKiller的执行情况,特别是“-dcsvc”参数,可有效检测和阻断恶意行为。此外,关注LaZagne等凭证采集工具的活动,有助于发现横向移动的迹象。
Q&A
RansomHub勒索组织是如何利用TDSSKiller的?
RansomHub利用TDSSKiller禁用目标系统上的EDR服务,从而绕过安全防护。
TDSSKiller是什么工具,它的主要功能是什么?
TDSSKiller是卡巴斯基创建的合法工具,用于扫描系统中的rootkit和bootkit。
使用TDSSKiller的风险是什么?
TDSSKiller可能被用于禁用安全措施,从而使其他恶意软件活动隐蔽,增加系统风险。
如何防止RansomHub利用TDSSKiller进行攻击?
建议启用EDR解决方案中的防篡改保护功能,并监控TDSSKiller的执行情况。
LaZagne工具在RansomHub攻击中扮演什么角色?
LaZagne工具用于提取数据库中的凭据,帮助攻击者在网络中横向移动。
EDR代理的作用是什么?
EDR代理在内核级别运行,提供实时保护以应对勒索软件等威胁。