タグ: カーネルドライバー

gbhackers.com

BYOTCアタック、信頼済みWindowsクライアントを悪用して特権カーネルドライバー操作にアクセス

新たに報告されたWindowsの攻撃手法「Bring Your Own Trusted Caller(BYOTC)」は、従来型のメモリ破壊系の脆弱性を悪用することなく、ドライバーレベルの認可制御を回避できることを示しています。 この手法では、特権を持つカーネルドライバーそのものを直接攻撃するのではなく、そのドライバー

cyberpress.org

Microsoft署名済みDefenderドライバーが悪用され、EDRとアンチウイルスを無効化

Microsoft Defenderの正規コンポーネントであるBoot-Time Removalドライバー「BTR.sys」が、多くのエンドポイント保護機能が完全に初期化される前の段階で、強力なカーネルレベルのファイル・レジストリ操作を実行するために悪用される可能性があることが分かりました。 Check Point

gbhackers.com

HoneyMyte、CoolClientにWindowsカーネルルートキットを追加し、マルウェアとC2通信を隠蔽

中国と関係の深いスパイ活動集団HoneyMyte(Mustang Pandaとしても追跡されている)は、バックドア「CoolClient」に署名済みのWindowsカーネルモード・ルートキットを追加し、マルウェアの痕跡とコマンド&コントロール(C2)インフラをセキュリティツールから隠蔽できるようにアップグレードしまし

cyberpress.org

Phantom Mantisがランサムウェア関連グループ支援を通じてEDR無効化ツールを提供

かつてArmCorpと名乗り、現在は「The Gentlemen」の下でパートナープログラムを運営するPhantom Mantisは、関係者にランサムウェアだけでなく、侵入時に遭遇するセキュリティスタックに応じて調整されたEDR無効化パッケージを提供する支援機能(LARVA‑368)も用意しています。 運営者は、関係

cyberpress.org

WinFspの競合状態(レースコンディション)の脆弱性により、ローカル攻撃者がSYSTEM権限を取得可能に

WinFsp(Windows File System Proxy)に新たに発見された競合状態の脆弱性により、ローカル攻撃者が権限をSYSTEMまで昇格させられる可能性があることが判明しました。WinFspは、開発者がWindows上でユーザーモードのファイルシステムを作成できるようにする、広く利用されているオープンソ

darkreading.com

「GodDamn」ランサムウェア、BYOVDで米国企業を標的に

改名を行ったばかりのランサムウェア集団が、Microsoftの承認を受けたドライバーを悪用して、米国の組織にマルウェアを忍び込ませています。Symantecの研究者は最近、「Hyadina」として知られるグループによるサイバー攻撃を確認しました。Hyadinaは、活動歴4年のランサムウェア・アズ・ア・サービス(RaaS

gbhackers.com

SprySOCKS Windowsバックドア、カーネルドライバーでプロセス・ファイル・ネットワークトラフィックを隠蔽

これまでLinux専用とされていたバックドア「SprySOCKS」のWindowsバリアントが発見されました。FishMonger(別名:Earth Lusca/TAG-22)との関連が長く指摘されているこのマルウェアは、ツールセットの拡張が続いています。 内部ラベルが「WIN_DRV」と「WIN_PLUS」の2つの

cyberpress.org

FishMongerがTCP・UDP・WebSocketのC2チャネルを駆使したSprySOCKS Windows攻撃

ESETのサイバーセキュリティ研究者が、中国のサイバースパイグループ「FishMonger」の戦術における大きな変化を明らかにしました。同グループは請負業者I-SOONとの関連が指摘されています。 この脅威アクターは、これまで文書化されていなかったSprySOCKSのWindows版を2種類開発しました。SprySO