可绕过安全防护!EDR Silencer红队工具遭黑客利用

  发布时间:2025-12-07 20:06:19   作者:玩站小弟   我要评论
近日,研究人员在恶意事件中观察到一种名为 EDRSilencer 的红队操作工具。 EDRSilencer 识别安全工具后会将其向管理控制台发出的警报变更为静音状态。网络安全公司 Trend Micr 。

近日 ,可绕客利研究人员在恶意事件中观察到一种名为 EDRSilencer 的过安工具红队操作工具。 EDRSilencer 识别安全工具后会将其向管理控制台发出的全防警报变更为静音状态。

网络安全公司 Trend Micro 的护E红队研究人员说,攻击者正试图在攻击中整合 EDRSilencer,遭黑以逃避检测 。可绕客利

被“静音”的过安工具EDR 产品

端点检测和响应(EDR)工具是监控和保护设备免受网络威胁的安全解决方案 。云计算

它们使用先进的全防分析技术和不断更新的情报来识别已知和新的威胁,并自动做出响应 ,护E红队同时向防御者发送有关威胁来源、遭黑影响和传播的可绕客利详细报告。

EDRSilencer 是过安工具受 MdSec NightHawk FireBlock(一种专有的笔试工具)启发而开发的开源工具 ,源码下载可检测运行中的全防 EDR 进程 ,并使用 Windows 过滤平台(WFP)监控、护E红队阻止或修改 IPv4 和 IPv6 通信协议的遭黑网络流量。

WFP 通常用于防火墙 、杀毒软件和其他安全解决方案等安全产品中,平台中设置的过滤器具有持久性。

通过自定义规则,攻击者可以破坏 EDR 工具与其管理服务器之间的持续数据交换,免费模板从而阻止警报和详细遥测报告的发送。

在最新版本中,EDRSilencer 可检测并阻止 16 种现代 EDR 工具,包括:

微软卫士SentinelOneFortiEDRPalo Alto Networks Traps/Cortex XDR思科安全端点(前 AMP)ElasticEDRCarbon Black EDR趋势科技 Apex One

阻止硬编码可执行文件的传播,来源 :趋势科技

趋势科技对 EDRSilencer 的测试表明 ,一些受影响的 EDR 工具可能仍能发送报告 ,原因是它们的服务器租用一个或多个可执行文件未列入红队工具的硬编码列表 。

不过 ,EDRSilencer 允许攻击者通过提供文件路径为特定进程添加过滤器 ,因此可以扩展目标进程列表以涵盖各种安全工具。

趋势科技在报告中解释说 :在识别并阻止未列入硬编码列表的其他进程后,EDR 工具未能发送日志,这证实了该工具的有效性 。

研究人员说:这使得恶意软件或其他恶意活动仍未被发现 ,增加了在未被发现或干预的高防服务器情况下成功攻击的可能性。

EDRSilencer 攻击链 ,来源 :趋势科技

趋势科技针对 EDRSilencer 的解决方案是将该工具作为恶意软件进行检测 ,在攻击者禁用安全工具之前阻止它。

此外,研究人员建议实施多层次的安全控制 ,以隔离关键系统并创建冗余 ,使用提供行为分析和异常检测的建站模板安全解决方案,在网络上寻找入侵迹象,并应用最小特权原则。

  • Tag:

相关文章

  • 能够提供在线保护的五种硬件密钥

    译者|陈峻审校|孙淑娟多年以来,我们最为熟悉的身份验证方式,莫过于用户名和密码这对组合了。但是,即使您已经养成了非常良好的密码设置与使用习惯,密码也始终是一种安全隐患。道理其实很简单,首先,我们人类本
    2025-12-07
  • 在网络安全中如何应用与实施欺骗技术

    欺骗技术是一种网络安全策略,通过制造虚假的有价值资产吸引潜在的入侵者并设下陷阱。当黑客受到诱骗时,组织的安全团队会得到警报。关注我带你了解科技领域最新的技术与产品。这种方法可以缩短检测和减轻入侵所需的
    2025-12-07
  • 风险管理之引入系统和组件驱动的风险管理方法

    系统和组件驱动的风险管理技术的概述。关于组件驱动方法在网络安全中,风险通常用系统的组成部分来描述,例如硬件计算机、服务器等)或软件。我们将这种方法称为自下而上或组件驱动的风险技术。按照这种观点,风险被
    2025-12-07
  • 历史上代价最高昂的九次网络钓鱼攻击

    网络钓鱼是一种骗局,攻击者通过向人们发送恶意电子邮件、信息或电话,诱骗他们点击有害链接或附件、访问欺诈性网站、共享敏感数据或使他们易受网络攻击。如今,网络钓鱼攻击正在不断激增,攻击者利用了大规模转向远
    2025-12-07
  • 安全访问服务边缘(SASE)是第三方风险的解决方案吗?

    ​译者 |李睿审校 |孙淑娟 除了零信任之外,使用SASE等适当的工具可以帮助保护企业的IT基础设施免受第三方访问带来的威胁。什么是SASE?安全访问服务边缘(SASE)是一种网络安全架构,可以帮助企
    2025-12-07
  • MOVEit再现新漏洞,多个版本受影响

    今年6月,文件共享工具MOVEit Transfer曾曝出SQL 注入漏洞,能让远程攻击者访问其数据库并执行任意代码。最近,MOVEit Transfer 母公司Progress Software又披
    2025-12-07

最新评论