1. XenForo 1.5.14 中文版——支持中文搜索!现已发布!查看详情
  2. Xenforo 爱好者讨论群:215909318 XenForo专区

科技 LockBit攻击者滥用Defender来感染设备

本帖由 漂亮的石头2022-07-30 发布。版面名称:新闻聚焦

  1. 漂亮的石头

    漂亮的石头 版主 管理成员

    注册:
    2012-02-10
    帖子:
    488,134
    赞:
    47
    网络安全公司 SentinelOne 今天发布新闻稿,表示微软内置的反恶意软件解决方案已经被滥用,在受害者设备上加载 Cobalt Strike信标。LockBit Ransomware as a Service (RaaS) 运营商及其附属公司在 Microsoft Defender 中使用专门的命令行工具“mpcmdrun.exe”,实现感染受害者个人电脑。

    [​IMG]

    在博文中,SentinelOne 表示:"在近期的调查中,我们发现威胁者滥用WindowsDefender 命令行工具 MpCmdRun.exe 来破译和加载 Cobalt Strike"。​

    这种攻击方式和此前曝光的 VMWare CLI 案件非常相似。攻击者利用 Log4j 漏洞下载 MpCmdRun,执行从 Command-and-Control (C2) 服务器下载恶意 DLL 文件和经过加密的 Cobalt Strike payload 文件,从而感染受害者的系统。​

    [​IMG]

    滥用的 MpCmd.exe 可以侧载经过改装的 mpclient.dll,该 dll 文件从 c0000015.log 文件中加载和解密 Cobalt Strike Beacond。​

    [​IMG]
     
正在加载...