タグ: EDR回避

cyberpress.org

新型ローダー「WordlistLoader」、悪意あるシェルコードを英単語に偽装してAmatera Stealerを展開

Gen Threat Labsは、ClearFakeキャンペーンでAmatera Stealerを配布するために使われる新型マルウェアローダー「WordlistLoader」を発見しました。 このキャンペーンは、侵害した正規のウェブサイトを悪用して偽のCAPTCHA認証を表示します。被害者は自分が人間であることを証明

darkreading.com

巧妙な「SynkLoader」マルチツール、ランサムウェア攻撃の前触れか

サイバー脅威の分野に、通常よりも成功率の高いランサムウェア攻撃を予兆させるかもしれない、高度なマルウェアファミリーが出現しました。これを発見したMarcus Hutchins氏とExpelの同僚たちは、このマルウェアを「SynkLoader」と名付けました。企業システムへひそかに侵入するために、まさに「あらゆるもの(e

gbhackers.com

Windows Defenderのドライバー悪用によりカーネルレベルでのEDR・アンチウイルス回避が可能に

セキュリティ研究者のJiří Vinopal氏は、Microsoft DefenderのBoot-Time Removalドライバー「BTR.sys」に関する詳細な分析結果を公開しました。 同氏の研究により、この正規のMicrosoft署名済みコンポーネントが、攻撃者の制御下でカーネルモードからファイルおよびレジスト

itsecurityguru.org

Akiraランサムウェアのアフィリエイト、EDR回避のためセーフモードで再起動するも自らの攻撃を破綻させる

Akiraランサムウェア攻撃のアフィリエイトが、最近の侵入において斬新な手法を試み、エンドポイント防御を無力化しようとしました。侵害したサーバーをWindowsのセーフモードで再起動し、EDRエージェントとMicrosoft Defenderの両方を一度に機能停止させようとしたのです。しかし、この簡素

gbhackers.com

Akiraランサムウェア、EDRとMicrosoft Defenderを無効化するためWindowsをセーフモードで再起動

Akiraランサムウェアのアフィリエイトが、侵害したWindowsホストをネットワーク機能付きセーフモードで再起動し、エンドポイント保護を無効化する手口が確認されました。これはAkiraの活動に関連付けられている、EDR対策の一種です。 この侵入では、簡素化されたブート環境が仮想メモリエラーを引き起こしたためファイル

darkreading.com

Smoke#Screen RMMハイジャック作戦が明らかにする攻撃者のプレイブック

サイバー攻撃者たちは、正規のリモート監視・管理(RMM)ツールであるScreenConnectを悪用して組織を侵害するソーシャルエンジニアリングキャンペーンを展開しており、RMM悪用の手口を新たな領域へと押し広げています。このキャンペーンを発見したSecuronixの研究者たちが「Smoke#Screen」と名付けたこ

meterpreter.org

SakDriverルートキット:EDRを無力化しレジストリに潜むWindowsカーネルマルウェア

当初は一見よくあるCobalt Strike Beaconに見えたものが、実際にはさらに危険な代物であることが判明しました。研究者たちは今回、SakDriverと呼ばれるマルウェアを分析しています。これはWindowsのカーネルレベルで完全に機能するルートキットで、プロセスやネットワーク接続を隠蔽