Нов инструмент за рансъмуер атаки опитва да неутрализира и EDR защита

Хакерски групи са започнали да използват софтуер, целящ да неутрализира Endpoint Detection and Response (EDR) решения.

Откритието е на Sophos, които публикуват детайлен анализ на неуспешна атака срещу работни станции, защитени с техния Intercept X Endpoint. Използваният инструмент е EDRKillShifter, а анализът обхваща 2 негови варинта.

Мехнизмът на заобикаляне е свързан с екплоатирането на легитмни, но уязвими драйвери (в случая RentDrv2 и ThreatFireMonitor), а атаката се развива в три стъпки:

За да се защитите от подобни атаки:

Източник
sophos.com
Exit mobile version