安全客 2024年12月16日
滥用 Microsoft 的 UI 自动化框架:绕过 EDR 的新规避技术
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Akamai安全研究员发现了一种利用微软传统UI自动化框架的新型攻击技术,该技术能够绕过现代端点检测和响应(EDR)系统。攻击者通过滥用UI自动化框架,可以渗出敏感数据、将浏览器重定向至钓鱼网站,甚至操纵聊天应用程序。由于该技术利用了Windows XP时代就存在的UI自动化框架,且难以被检测工具发现,因此对所有Windows操作系统都构成威胁。攻击者通过组件对象模型(COM)操纵用户界面元素,监控并交互,从而读取敏感数据或模拟用户操作。这种攻击的隐蔽性和广泛适用性使其成为网络安全领域的一个严重挑战。

⚠️ **UI自动化框架滥用:** 攻击者利用微软的UI自动化框架,该框架本为辅助残疾用户而设计,却被滥用于恶意目的,该框架赋予的高权限允许操作几乎所有UI元素。

📡 **数据渗出与操纵:** 攻击者通过UI自动化框架,能够渗出敏感数据,如信用卡信息;还能将浏览器重定向到钓鱼网站,或操纵Slack和WhatsApp等聊天应用,实现信息的读取和发送,且不被用户察觉。

🛡️ **EDR检测失效:** 研究表明,针对此技术测试的所有EDR系统均无法检测到恶意活动,这使得该攻击技术极具隐蔽性,并适用于从Windows XP开始的所有操作系统。

⚙️ **COM组件利用:** 攻击者利用组件对象模型(COM)来操纵跨应用程序的用户界面元素,通过设置事件处理程序来监控用户界面并与之交互,例如读取活动窗口数据或模拟用户输入。

💡 **防御建议:** 为了减轻威胁,建议监控加载UIAutomationCore.dll的异常进程,并跟踪UI Automation打开的命名管道,然而该框架的固有设计限制了全面检测。

Akamai安全研究员Tomer Peled公布了一种利用微软传统UI自动化框架的新型攻击技术。研究结果揭示了攻击者如何利用该框架绕过现代端点检测和响应(EDR)系统,从而引发重大网络安全问题。微软的UI自动化框架是在Windows XP时代推出的,旨在帮助残疾用户,提供更高的权限来操作用户界面(UI)元素。根据 Peled 的说法,“UI 自动化需要权限才能操作屏幕上存在的几乎所有 UI 元素”。这种功能虽然有利于无障碍操作,但却为攻击者提供了一条隐秘操作的途径。Peled 的研究强调了攻击者如何滥用 UI Automation 来达到以下目的:渗出敏感数据,如信用卡详细信息。将浏览器重定向到钓鱼网站。操纵 Slack 和 WhatsApp 等聊天应用程序读写信息。这种技术最令人担忧的一点是它无法被检测工具发现。Peled 指出:“我们针对这种技术测试过的所有 EDR 技术都无法发现任何恶意活动。”这使它成为威胁行为者的一个有吸引力的选择,尤其是因为它适用于从 XP 开始的所有 Windows 操作系统。这种攻击利用组件对象模型(COM)来操纵跨应用程序的用户界面元素。通过设置事件处理程序,攻击者可以监控用户界面元素并与之交互,包括从活动窗口读取敏感数据或模拟用户输入以执行命令。Peled 的报告概述了概念验证(PoC)攻击,以展示威胁的严重性。在一个例子中,攻击者设置了处理程序,以获取在线商家网站上输入的信用卡详细信息。在另一个场景中,浏览器被重定向到使用 UI Automation 的钓鱼网站,从而使攻击者能够部署漏洞或窃取凭证。从 Slack 读取消息 | 来源:Akamai Akamai即使是消息应用程序也不能幸免。报告详细介绍了攻击者如何利用 Windows UI Automation “读取对话并渗出数据,或设置文本框并发送信息,而不会在屏幕上反映出来”。UI Automation 框架的传统性质给检测和防范带来了巨大挑战。为了减轻这些威胁,Peled 建议监控加载 UIAutomationCore.dll 的异常进程,并跟踪 UI Automation 打开的命名管道。然而,该框架的固有设计限制了全面检测。虽然微软已经实施了一些限制措施,如限制 UI Automation 与高权限应用程序的交互,但 Peled 的发现强调了技术熟练的攻击者利用这一攻击载体的潜力。报告总结道:“这项分析是一个不幸的例子,说明了为善的技术是如何被恶意劫持的。”

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

UI自动化 EDR 网络安全 COM 数据渗出
相关文章