EDRSilenencer Red Team Aracı Saldırılarda Kullanılan Güvenlik Bahsetmesi

1 yıl önce

Güvenlik araçlarını tanımlamaya ve uyarılarını yönetim konsollarına seslendirmeye çalışan kötü amaçlı olaylarda EDRSilencer adlı kırmızı takım işlemleri için bir araç gözlenmiştir.

Siber güvenlik şirketi trend Micro'daki araştırmacılar, saldırganların EDRSilencer'ı tespitten kaçınmak için saldırılara entegre etmeye çalıştıklarını söylüyor.

Son nokta tespit ve yanıt (EDR) araçları, cihazları siber tehditlerden izleyen ve koruyan güvenlik çözümleridir.

Hem bilinen hem de yeni tehditleri tanımlamak için gelişmiş analizler ve sürekli olarak güncellenmiş zeka kullanırlar ve savunmacılara tehdidin kökeni, etkisi ve yayılması hakkında ayrıntılı bir rapor gönderirken otomatik olarak yanıt verirler.

EDRSilencer, IPv4 ve IPv6 iletişim protokolündeki ağ trafiğini izlemek, engellemek veya değiştirmek için Windows Filtreleme Platformu'nu (WFP) kullanan tescilli bir kalem test aracı olan MDSEC Nighthawk Fireblock'tan esinlenen açık kaynaklı bir araçtır.

WFP tipik olarak güvenlik duvarları, antivirüs ve diğer güvenlik çözümleri gibi güvenlik ürünlerinde kullanılır ve platformda ayarlanan filtreler kalıcıdır.

Özel kurallar mevcutken, bir saldırgan bir EDR aracı ile yönetim sunucusu arasındaki sabit veri alışverişini bozabilir ve uyarıların ve ayrıntılı telemetri raporlarının verilmesini önleyebilir.

En son sürümünde EDRSilencer, 16 modern EDR aracını algılar ve engeller:

TrendMicro’nun EDRSilencer ile yapılan testleri, etkilenen EDR araçlarının bir kısmının, yürütülebilir dosyalarından bir veya daha fazlasının Red Team Alet’in sabit kodlu listesine dahil edilmemesi nedeniyle rapor gönderebileceğini gösterdi.

Bununla birlikte, EDRSilencer saldırganlara dosya yolları sağlayarak belirli işlemler için filtreler ekleme seçeneği verir, bu nedenle çeşitli güvenlik araçlarını kapsayacak şekilde hedeflenen işlemlerin listesini uzatmak mümkündür.

Trend Micro raporda, “Sabit kodlanmış listeye dahil olmayan ek işlemleri tanımladıktan ve engelledikten sonra, EDR araçları günlük gönderemedi, aracın etkinliğini doğruladı” diye açıklıyor.

Araştırmacılar, “Bu, kötü amaçlı yazılımların veya diğer kötü amaçlı faaliyetlerin tespit edilmemesini sağlayarak tespit veya müdahale olmadan başarılı saldırılar potansiyelini artırmasına izin veriyor” diyor.

TrendMicro’nun EDRSilencer’a çözümü, aracı kötü amaçlı yazılım olarak tespit etmek ve saldırganların güvenlik araçlarını devre dışı bırakmasına izin vermeden önce durdurmaktır.

Ek olarak, araştırmacılar kritik sistemleri izole etmek ve fazlalık oluşturmak için çok katmanlı güvenlik kontrolleri uygulamayı, davranışsal analiz ve anomali tespiti sağlayan güvenlik çözümlerini kullanmanızı, ağda uzlaşma göstergelerini aramayı ve en az ayrıcalık prensibini uygulayan güvenlik çözümlerini kullanmanızı önerir.

Nasıl Açık Kaynak Siem ve XDR Gelişen Tehditlerle Mücadele

Ivanti, saldırılarda sömürülen üç CSA sıfır gününü daha uyarıyor

Linux kötü amaçlı yazılım “perfctl” yıllarca süren kriptominasyon kampanyasının arkasında

Winamp kaynak kodunu serbest bırakır, oyuncuyu modernize etmek için yardım ister

MacOS Sequoia Değişikliği VPN, Antivirüs yazılımı için ağ oluşturmayı kırıyor

Kaynak: Bleeping Computer

More Posts