安全客 2024年09月12日
勒索软件团伙 RansomHub 依赖于卡巴斯基 TDSKiller 工具来禁用 EDR
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

RansomHub勒索软件团伙使用多种工具进行攻击,包括TDSSKiller禁用EDR系统,LaZagne收集凭据等,安全专家对此进行了分析

🎯RansomHub勒索软件团伙利用TDSSKiller工具,通过命令行脚本或批处理文件禁用端点检测和响应(EDR)系统,还使用-dcsvc标志尝试禁用关键安全服务,如Malwarebytes反恶意软件服务(MBAMService),以破坏安全防御。

💾该团伙还使用LaZagne工具收集凭据,在MDR调查的案件中,LaZagne生成了60次文件写入可能记录了提取的凭据,并执行了1次文件删除以隐藏凭据收集活动的痕迹。

📰RansomHub是一种勒索软件即服务(RaaS),被认为是Knight勒索软件的更名,针对多个平台,运营商在其RaaS运营中使用了双重勒索模型。

🛡️安全专家建议通过网络分段隔离关键系统,实施控制措施监控和限制易受攻击的驱动程序,以防止类似攻击。

研究人员观察到 RansomHub 勒索软件团伙使用 TDSSKiller 工具禁用端点检测和响应 (EDR) 系统。Malwarebytes ThreatDown 托管检测和响应 (MDR) 团队观察到,RansomHub 勒索软件团伙正在使用 TDSSKiller 工具禁用端点检测和响应 (EDR) 系统。TDSSKiller 是网络安全公司卡巴斯基开发的用于删除 rootkit 的合法工具,该软件还可以通过命令行脚本或批处理文件禁用 EDR 解决方案。专家们注意到,勒索软件组织还使用 LaZagne 工具来收集凭据。在 MDR 调查的案件中,专家观察到 LaZagne 生成了 60 次文件写入,可能记录了提取的凭据,并执行了 1 次文件删除,可能隐藏了凭据收集活动的痕迹。“尽管 TDSSKiller 和 LaZagne 都已被攻击者使用多年,但这是 RansomHub 在其运营中使用它们的首次记录,其中 TTP 未列在 CISA 最近发布的 RansomHub 公告中。”“这些工具是在初始侦察和网络探测之后通过管理员组枚举(例如 net1 组 'Enterprise Admins' /do)部署的。”RansomHub 使用带有 -dcsvc 标志的 TDSSKiller 尝试禁用关键安全服务,特别是针对 Malwarebytes 反恶意软件服务 (MBAMService)。该命令旨在通过禁用此服务来破坏安全防御。命令行:其中 -dcsvc 标志用于定位特定服务。在这种情况下,攻击者尝试禁用 MBAMService。tdsskiller.exe -dcsvc MBAMService RansomHub 是一种勒索软件即服务 (RaaS),用于多个威胁行为者的操作。Microsoft 报告称,在 Mustard Tempest 通过 FakeUpdates/Socgholish 感染进行初始访问后,观察到被跟踪为 Manatee Tempest 的威胁行为者在入侵后活动中部署 RansomHub。专家认为 RansomHub 是 Knight 勒索软件的更名。Knight,也被称为 Cyclops 2.0,于 2023 年 5 月出现在威胁态势中。该恶意软件针对多个平台,包括 Windows、Linux、macOS、ESXi 和 Android。运营商在其 RaaS 运营中使用了双重勒索模型。这不是安全专家第一次记录卡巴斯基开发的工具的使用情况。深信服 Cyber Guardian 事件响应团队报告称,LockBit 勒索软件团伙使用 TDSSKiller 的 -dcsvc 参数作为其攻击链的一部分。攻击者使用合法工具,因为安全解决方案不会阻止它们。Malwarebytes 分享了这些攻击的入侵指标 (IoC),并建议:通过网络分段隔离关键系统,以限制横向移动。通过实施控制措施来监控和限制易受攻击的驱动程序(如 TDSSKiller),尤其是在使用可疑命令行标志(如 .隔离或阻止已知的滥用模式,同时允许合法使用可以防止 BYOVD 攻击。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

RansomHub TDSSKiller LaZagne 勒索软件攻击 安全防范
相关文章