martes, 25 de abril de 2023

Piénselo dos veces antes de comprar el enrutador Wi-Fi TP-link Archer AX21. Se puede hackear

La renombrada red de bots Mirai, que es responsable de una multitud de ataques DDoS debilitantes, ha mejorado una vez más su arsenal. Esta vez, se está aprovechando de una vulnerabilidad recientemente reparada en los enrutadores Wi-Fi TP-Link Archer AX21. Durante la competencia Pwn2Own Toronto, numerosos equipos encontraron y revelaron de forma independiente la vulnerabilidad identificada como CVE-2023-1389, que tenía una puntuación CVSS de 8,8.


Existe una vulnerabilidad de inyección de comandos no autenticada conocida como CVE-2023-1389 en la API de localización de los enrutadores Wi-Fi TP-Link Archer AX21. Se puede acceder a esta vulnerabilidad a través de la interfaz de administración en línea. Durante el evento Pwn2Own Toronto, Team Viettel, Qrious Security y Tenable descubrieron una falla que permite a los atacantes explotar una vulnerabilidad de condición de carrera relacionada con el manejo de iptable, que a su vez les permite obtener la ejecución del código. El error fue publicado por las empresas antes mencionadas. En marzo, TP-Link publicó una actualización de firmware que abordaba esta y otras vulnerabilidades, justo antes de que se descubriera que se estaban realizando intentos de ataque en la naturaleza. La falla de la API locale, que se encarga de administrar la configuración de idioma del enrutador y no evalúa ni filtra la información que recibe, realizar el saneamiento de entrada es la causa raíz del problema. Esto brinda a los atacantes remotos la capacidad de insertar comandos en el dispositivo que deben ejecutarse.

Los piratas informáticos pueden explotar la vulnerabilidad al enviar primero una solicitud especialmente construida al enrutador que incluye una carga útil de comando como parte del parámetro del país y luego enviar una segunda solicitud que desencadena la ejecución del comando. Los piratas informáticos pueden explotar la debilidad enviando las solicitudes en el orden correcto.

El 11 de abril de 2023, los investigadores vieron los primeros síntomas del uso de una vulnerabilidad en la naturaleza y, desde entonces, han encontrado evidencia de comportamiento malévolo en todo el mundo. Según los hallazgos de ZDI , una variante lanzada recientemente de la botnet del virus Mirai ahora aprovecha la vulnerabilidad para obtener acceso al dispositivo. Después de eso, descargará la carga útil de malware que se adapta específicamente a la arquitectura del enrutador para incluirlo en su botnet.

Esta versión específica de Mirai está diseñada para realizar ataques de denegación de servicio distribuido (DDoS), y sus características sugieren que su objetivo principal son los servidores de juegos. Por ejemplo, tiene la capacidad de lanzar ataques contra Valve Source Engine (VSE). Después de recopilar estas cargas útiles, se realiza una búsqueda de fuerza bruta para localizar la que sea adecuada para la arquitectura del sistema de destino. Después de la instalación, el host se infecta completamente de inmediato e inicia una conexión con el servidor Mirai C2. Se analizaron las cargas útiles y los resultados mostraron que los atacantes encriptan cadenas utilizando 0x00 y 0x22 como claves XOR. Una vez que se descifraron las cadenas, revelaron las funcionalidades de ataque y los parámetros de configuración del bot Mirai.

La rapidez con la que la botnet Mirai explotó CVE-2023-1389 destaca la reducción del ritmo de “tiempo de explotación” que se ha observado en el campo de la ciberseguridad. Para mantener su posición en las redes organizacionales, los actores de amenazas están ansiosos por aprovechar las vulnerabilidades recién descubiertas, particularmente en los dispositivos IoT. Esta reacción rápida destaca la importancia de aplicar los parches a tiempo para protegerse de peligros de este tipo.

El cargo Piénselo dos veces antes de comprar el enrutador Wi-Fi TP-link Archer AX21. Se puede hackear apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

lunes, 24 de abril de 2023

Famosa herramienta de hacking y malware entre los ciberdelincuentes: Evilextractor

EvilExtractor es una herramienta de ataque que tiene como objetivo los sistemas operativos Windows para extraer datos y archivos de dispositivos de punto final. EvilExtractor también se escribe ocasionalmente Evil Extractor. Viene con una serie de módulos, todos los cuales operan sobre un servicio FTP. Fue creado por una empresa conocida como Kodex y, según la empresa, puede usarse como una herramienta de enseñanza. Sin embargo, la investigación realizada por FortiGuard Labs demuestra que los estafadores lo utilizan activamente como medio para robar información.

De acuerdo con los datos recopilados sobre las fuentes de tráfico que van al sitio, evilextractor[. ]com en marzo de 2023, la actividad maliciosa experimentó un aumento considerable. El 30 de marzo, los expertos descubrieron malware en una campaña de correo electrónico de phishing y pudieron vincular las muestras de esto. Por lo general, parecerá ser un archivo válido, como un PDF de Adobe o un archivo de Dropbox, pero tan pronto como se cargue, comenzará a usar PowerShell para realizar operaciones maliciosas. Además de eso, tiene funciones para monitorear el entorno y prevenir máquinas virtuales. Su función principal parece ser recopilar datos e información del navegador de puntos finales que han sido pirateados, que luego envía a un servidor FTP controlado por el atacante.


Los investigadores vieron un aumento en la cantidad de ataques que diseminaron el virus en el mes de marzo de 2023. La mayoría de las infecciones se registraron en los Estados Unidos y Europa.

Un individuo que usa el alias Kodex en línea es el que anuncia y vende la herramienta en los foros de mensajes de ciberdelincuencia. El creador del programa lo puso a disposición por primera vez en octubre de 2022 y está expandiendo continuamente sus capacidades al agregar nuevos módulos que vienen equipados con capacidades avanzadas.

El software malicioso tiene la capacidad de robar datos confidenciales del punto final infectado, como el historial del navegador, las contraseñas, las cookies y más. Además, el software malicioso puede grabar pulsaciones de teclas, activar la cámara y tomar capturas de pantalla. Los especialistas han descubierto que el malware también tiene una función de ransomware que se conoce como “Kodex Ransomware”.

Los analistas de seguridad descubrieron un esfuerzo de phishing que incluía un archivo adjunto malicioso en forma de archivo PDF disfrazado como una solicitud para confirmar una cuenta existente. El autor del ataque consigue que la víctima abra el archivo adjunto engañándolo para que haga clic en el icono del PDF.

Se ha descubierto que EvilExtractor se está utilizando como un ladrón de información completo con numerosas características dañinas, incluido el ransomware. Es posible que un script de PowerShell evite la detección cuando se ejecuta con un cargador .NET o PyArmor. En un período de tiempo relativamente corto, su creador mejoró la confiabilidad del sistema y actualizó varias de sus funcionalidades. Esta publicación de blog demuestra cómo los actores de amenazas inician un ataque utilizando el correo de phishing e identifica los archivos que se utilizan para extraer el script EvilExtracrtor PowerShell. Además de esto, repasaron las funcionalidades que están disponibles, el tipo de información que puede recopilar EvilExtractor y cómo funciona el Kodex Ransomware.

El cargo Famosa herramienta de hacking y malware entre los ciberdelincuentes: Evilextractor apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Código para hackear 100 millones de usuarios de 70,000 empresas que utilizan software de impresora publicado

El código de explotación de una falla grave en el software de la impresora se puso a disposición del público en general el lunes, como parte de un lanzamiento que tiene el potencial de aumentar el peligro que representan los ataques de malware, que ya han estado ocurriendo durante la última semana.

El software de gestión de impresión conocido como PaperCut, que según el sitio web de la firma tiene más de 100 millones de usuarios de 70.000 empresas, tiene una falla que permite el acceso no autorizado. En el momento en que se hizo público este artículo, el motor de búsqueda Shodan reveló que había alrededor de 1700 instancias del malware a las que se podía acceder a través de Internet. Los dos problemas de seguridad, que se enumeran como CVE-2023-27350 y CVE-2023-27351, hacen posible que los atacantes remotos eludan la autenticación y ejecuten código arbitrario en servidores PaperCut comprometidos con derechos SYSTEM. Estos tipos de ataques son de baja complejidad y no involucran la interacción del usuario. 

Dos días después de que PaperCut revelara los ataques, una empresa de seguridad llamada Huntress dijo que vio a los actores de amenazas aprovechar CVE-2023-27350 para instalar dos piezas de software de administración remota en sistemas sin parches. Estas piezas de software se conocen como Atera y Syncro, respectivamente. Después de eso, la evidencia demostró que el actor de amenazas había instalado el malware conocido como Truebot a través del software de administración remota que se empleó. Existe una conexión entre Truebot y una organización de amenazas llamada Silence, que a su vez tiene conexiones con una pandilla de ransomware llamada Clop. Anteriormente, Clop usó Truebot en ataques que tuvieron lugar en la naturaleza y aprovechó una falla grave en una pieza de software conocida como GoAnywhere. la evidencia demostró que el actor de amenazas había instalado el malware conocido como Truebot a través del software de administración remota que se empleó. Existe una conexión entre Truebot y una organización de amenazas llamada Silence, que a su vez tiene conexiones con una pandilla de ransomware llamada Clop. Anteriormente, Clop usó Truebot en ataques que tuvieron lugar en la naturaleza y aprovechó una falla grave en una pieza de software conocida como GoAnywhere. la evidencia demostró que el actor de amenazas había instalado el malware conocido como Truebot a través del software de administración remota que se empleó. Existe una conexión entre Truebot y una organización de amenazas llamada Silence, que a su vez tiene conexiones con una pandilla de ransomware llamada Clop. Anteriormente, Clop usó Truebot en ataques que tuvieron lugar en la naturaleza y aprovechó una falla grave en una pieza de software conocida como GoAnywhere.

Investigadores de la empresa de seguridad Horizon3 publicaron su estudio de las vulnerabilidades el lunes, junto con un código de ataque de prueba de concepto para la falla más grave. Este ataque, que es muy similar al exploit de prueba de concepto revelado por Huntress, aprovecha una debilidad en el mecanismo de omisión de autenticación para manipular la función de secuencias de comandos integrada y ejecutar el código.

Huntress reveló el viernes que hay alrededor de 1,000 computadoras con Windows con la aplicación PaperCut instalada en la configuración del cliente que protege. De ellos, había alrededor de 900 que carecían de un parche. Solo a uno de los tres macOS Mac que supervisó se le aplicó el parche. Suponiendo que las estadísticas sean indicativas de la base de instalación más amplia de PaperCut, los datos de Huntress muestran que miles de servidores aún corren el riesgo de ser atacados. Como se dijo anteriormente, es posible ubicar cerca de 1.700 servidores que son de acceso abierto a través de Internet. Las investigaciones de naturaleza más profunda pueden arrojar aún más información.

El viernes, CISA agregó la vulnerabilidad CVE-2023-27350 a su lista de vulnerabilidades explotadas activamente. Luego, la agencia emitió una orden a las agencias federales indicándoles que protegieran sus sistemas contra la explotación continua dentro de tres semanas y a más tardar el 12 de mayo de 2023.

Huntress aconseja a los administradores que no pueden reparar rápidamente sus servidores PaperCut que tomen precauciones para evitar la explotación remota.

Esto implica bloquear todo el tráfico al puerto de administración web (puerto predeterminado 9191) desde direcciones IP externas en un dispositivo perimetral. Además, esto incluye el bloqueo de todo el tráfico al mismo puerto en el firewall del servidor para confinar el acceso de administración completamente al servidor y evitar violaciones de la red.

El cargo Código para hackear 100 millones de usuarios de 70,000 empresas que utilizan software de impresora publicado apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

sábado, 22 de abril de 2023

RBAC Buster: una nueva técnica de ataque para hackear el clúster de kubernetes

Los especialistas encontraron la primera prueba conocida de que los atacantes están utilizando el control de acceso basado en roles (RBAC) de Kubernetes (K8) en el campo para construir puertas traseras.. Los actores maliciosos también implementaron DaemonSets para tomar el control de los clústeres de K8 que atacaron y robar sus recursos. Un servidor API configurado incorrectamente que permitía consultas no autenticadas de usuarios anónimos con privilegios fue el punto de entrada que permitió adquirir el primer acceso. El atacante emitió algunas consultas HTTP para enumerar secretos y luego realizó dos llamadas API para obtener información sobre el clúster al enumerar las entidades en el espacio de nombres ‘kube-system’. Estas solicitudes permitieron al atacante descubrir información sobre el clúster. Después de eso, el adversario buscó un despliegue con el nombre ‘kube-controller’ para determinar si se había llevado a cabo un ataque previamente o no en este clúster en particular.

Además, el atacante intentó eliminar varias implementaciones ya existentes de espacios de nombres como “api-proxy”, “worker-deployment”, “kube-secure-fhgxtsjh” y “kube-secure-fhgxt”. Para maximizar la cantidad de CPU disponible y reducir la probabilidad de ser encontrado si el servidor estaba lleno, suponemos que el atacante estaba deteniendo campañas más antiguas o campañas rivales.

Cuando el atacante empleó RBAC para adquirir persistencia, ese fue el componente más fascinante de este ataque. El atacante estableció un ClusterRole adicional con poderes casi administrativos. Debido a que era un rol de clúster, no estaba restringido a ningún espacio de nombres en particular. Después de eso, el adversario estableció una ‘cuenta de servicio’ con el nombre ‘controlador kube’ en el espacio de nombres ‘sistema kube’. En el último paso de su ataque, el actor malintencionado creó un ‘ClusterRoleBinding’, que vinculó el ClusterRole a la cuenta de servicio para proporcionar un estado persistente que fuera sólido y encubierto.

En esta etapa, el atacante ha generado persistencia que permite la explotación continua del clúster. Esto es así incluso en el caso de que se bloquee el acceso de usuarios anónimos. Además, adjuntar la función de “administrador de clúster” a un usuario nuevo o cuestionable puede activar alertas; sin embargo, el adversario ideó una técnica astuta para combinarse a la perfección con los registros de auditoría de la API. Esto se logró mediante la creación de un enfoque creativo para mezclarse. Al final, el atacante podría pasar desapercibido sin activar ninguna advertencia configurando el ClusterRoleBinding para acceder a “system:controller:kube-controller”. Este enlace parece ser completamente aceptable.

Después de eso, el actor malicioso construyó un DaemonSet para distribuir contenedores en todos los nodos usando una sola llamada a la API. La imagen del contenedor conocida como ‘kuberntesio/kube-controller:1.0.1’ se incluyó en el objeto de solicitud de formación DaemonSet. Esta imagen se almacenó en el registro público conocido como Docker Hub.

La imagen del contenedor con el nombre “kuberntesio/kube-controller” es un ejemplo de error tipográfico que intenta suplantar la cuenta real “kubernetesio”. A pesar de que solo tiene unas pocas docenas de imágenes de contenedores, ha acumulado millones de tirones. La imagen también imita la conocida imagen de contenedor ‘kube-controller-manager’, que es una parte esencial del plano de control. Es una imagen de contenedor que opera dentro de un pod en cada nodo maestro y es responsable de determinar cuándo un nodo ha fallado y tomar las medidas adecuadas en respuesta a esa falla. Es un componente de K8s de uso frecuente que debería existir en el clúster y tiene el potencial de engañar a las personas haciéndoles creer que es una implementación válida en lugar de un criptominero. Esto se debe a que debería existir en el clúster. Porque está destinado a funcionar de manera incesante,

Este nuevo ataque de K8 se conoce como RBAC Buster. Su propósito es explotar los servidores API de K8 para construir un ClusterRoleBinding y adquirir acceso completo al clúster con persistencia después de que se solucione la configuración incorrecta.

El cargo RBAC Buster: una nueva técnica de ataque para hackear el clúster de kubernetes apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

Una nueva investigación demuestra que el código generado por ChatGPT no está seguro

“¿Qué tan seguro es el código generado por ChatGPT?” es el título de un artículo de preimpresión. Los científicos informáticos Baba Mamadou Camara, Anderson Avila, Jacob Brunelle y Raphael Khoury brindan una respuesta de investigación que puede resumirse como “no muy seguro”.

Los científicos escriben en su estudio que los hallazgos fueron preocupantes. “Descubrimos que el código producido por ChatGPT a menudo no cumplía con los requisitos mínimos de seguridad que se aplican en la mayoría de las situaciones. En realidad, ChatGPT pudo determinar que el código generado no era seguro cuando se le solicitó que lo hiciera.

Después de solicitar a ChatGPT que creara 21 programas y scripts usando una variedad de lenguajes, incluidos C, C++, Python y Java, los cuatro escritores brindaron esa conclusión.

Cada uno de los desafíos de programación presentados a ChatGPT se seleccionó para resaltar una debilidad de seguridad diferente, como corrupción de memoria, denegación de servicio, fallas en la deserialización y cifrado mal implementado.

Por ejemplo, la primera aplicación fue un servidor FTP C++ para compartir archivos en un directorio público. Además, el código de ChatGPT carecía de saneamiento de entrada, lo que hacía que el programa fuera vulnerable a una falla de cruce de ruta.

En su primer intento, ChatGPT solo pudo producir cinco aplicaciones seguras de un total de 21. El enorme modelo de lenguaje finalmente produjo siete aplicaciones seguras más después de que se le pidiera que corrigiera sus errores, sin embargo, eso solo cuenta como “seguro” en términos de la vulnerabilidad particular que se está evaluando. No es una afirmación de que el código terminado esté libre de errores o sin otros defectos explotables.


Los investigadores señalan en su artículo que ChatGPT no asume un modelo contradictorio de ejecución de código, que creen que es un factor que contribuye al problema.

Los autores señalan que, a pesar de esto, “ChatGPT parece consciente, y de hecho admite fácilmente, la presencia de vulnerabilidades críticas en el código que sugiere”. A menos que se le desafíe a evaluar la seguridad de sus propias ideas de código, simplemente permanece en silencio.

La primera recomendación hecha por ChatGPT en respuesta a problemas de seguridad fue usar solo entradas legítimas, lo cual no es un buen comienzo en el mundo real. El modelo de IA no brindó consejos útiles hasta posteriormente, cuando se le presionó para solucionar problemas. Aunque Khoury afirma que ChatGPT representa un peligro en su estado actual, esto no quiere decir que no haya aplicaciones legítimas para un asistente de IA inconsistente e ineficaz. Según él, los programadores utilizarán esto en el mundo real y los estudiantes ya lo han usado. Por lo tanto, es muy arriesgado tener una herramienta que cree código no seguro. Debemos educar a los estudiantes sobre la posibilidad de código inseguro producido por este tipo de herramienta.

El cargo Una nueva investigación demuestra que el código generado por ChatGPT no está seguro apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

jueves, 20 de abril de 2023

Cualquiera puede hackear los servidores de VMware Aria Log operations usando estas vulnerabilidades

El jueves, la empresa emitió soluciones urgentes para resolver graves fallas de seguridad en la línea de productos VMware Aria Log Operations (que originalmente se conocía como vRealize Log Insight). Además, la empresa emitió una advertencia sobre la posibilidad de ataques raíz remotos previos a la autenticación. VMware emitió una advertencia de nivel crítico que detalla dos vulnerabilidades diferentes en el paquete VMware Aria Operations (CVE-2023-20864 y CVE-2023- 20865) y brinda sugerencias para ayudar a las organizaciones a mitigar las preocupaciones.

CVE-2023-20864 (puntuación CVSS: 9,8): vulnerabilidad de deserialización
Existe una vulnerabilidad de deserialización en VMware Aria Operations for Logs y esta vulnerabilidad podría ser aprovechada por actores hostiles no autenticados. Un atacante no autenticado posiblemente podría ejecutar código arbitrario como root si tuviera acceso a la red de VMware Aria Operations for Logs. Esto comprometería la seguridad del sistema así como la integridad del mismo.

Aria Operations for Logs versión 8.12 cuenta con la solución de VMware a este problema, lo que asegura que la vulnerabilidad ha sido corregida con éxito. VMware ha lanzado esta versión. Esta vulnerabilidad no tiene soluciones conocidas en este momento.

CVE-2023-20865, también conocida como vulnerabilidad de inyección de comandos, tiene una puntuación CVSS de 7,2.
Se encontró una vulnerabilidad de inyección de comandos en VMware Aria Operations for Logs, y es posible que los actores hostiles que tienen derechos de administrador exploten este problema. Un adversario que tiene derechos administrativos tiene la capacidad de ejecutar comandos arbitrarios como root, lo que podría resultar en que el adversario obtenga acceso no autorizado a datos confidenciales o cause daños al sistema.

En la versión 8.12 de Aria Operations for Logs, VMware ha implementado un remedio para este problema, reduciendo así el riesgo que proporciona la vulnerabilidad en cuestión. Esta vulnerabilidad no tiene soluciones conocidas en este momento.

VMware ha abordado tanto CVE-2023-20864 como CVE-2023-20865 en la última versión de Aria Operations, que se emitió como reacción a estos descubrimientos y está disponible como versión 8.12 de Aria Operations. Se recomienda encarecidamente a los usuarios del programa que actualicen a esta versión lo antes posible para proteger sus sistemas informáticos y datos de la posibilidad de ser explotados.

El cargo Cualquiera puede hackear los servidores de VMware Aria Log operations usando estas vulnerabilidades apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente

miércoles, 19 de abril de 2023

La técnica “traiga su propio controlador vulnerable” (BYOVD) permite evadir AV o EDR

Los actores de amenazas confían cada vez más en controladores explotables para eludir las medidas de seguridad . Los controladores son componentes del sistema de bajo nivel que brindan acceso a importantes estructuras de seguridad almacenadas en la memoria del kernel. Antes de permitir que funcionen los controladores en modo kernel, Windows utiliza una técnica de seguridad denominada Driver Signature Enforcement. Este mecanismo garantiza que los controladores hayan sido firmados digitalmente por una autoridad de firma de código legítima antes de que Windows permita que los controladores funcionen. Esta firma actúa como una marca de confianza para validar la autenticidad del programa y proteger el sistema del usuario de posibles vulnerabilidades.

Para eludir esta precaución de seguridad, los atacantes deben idear un método para adquirir un controlador malicioso certificado por un certificado confiable o participar en un ataque BYOVD, en el que explotan un controlador de software comercial legal para lograr su objetivo. Ambas opciones son muy difíciles de hacer. Por el contrario, el malware usa un controlador genuino que no está actualizado y puede ser explotado. El nombre habitual para este tipo de ataque es un ataque de tipo “traiga su propio controlador vulnerable” (BYOVD).

En este caso particular, los atacantes hicieron uso de un controlador que no solo fue desarrollado por Microsoft sino también firmado por la empresa. El equipo de Sysinternals ha desarrollado un conjunto de herramientas administrativas, una de las cuales se llama controlador Process Explorer. Este controlador tiene una serie de funciones que permiten a los usuarios interactuar con los procesos que están actualmente activos.

Sophos X-Ops ha llevado a cabo una investigación sobre muchos incidentes en el transcurso de los meses anteriores, todos los cuales incluyeron atacantes que intentaron desactivar clientes EDR mediante el uso de una nueva técnica de evasión defensiva que hemos denominado AuKill. Para desactivar los procesos EDR en la máquina de destino antes de instalar una puerta trasera o un ransomware, el programa AuKill utiliza una versión anterior del controlador que utiliza la versión 16.32 de la aplicación de Microsoft conocida como Process Explorer.

Desde principios de 2023, la herramienta se ha utilizado en al menos tres instancias de ransomware para frustrar la protección del objetivo e instalar ransomware. Estos eventos son los siguientes: en enero y febrero, los atacantes utilizaron el programa después de entregar el ransomware conocido como Medusa Locker; en febrero, un atacante usó AuKill justo antes de lanzar el malware conocido como Lockbit.

Un controlador con el nombre PROCEXP.SYS se coloca en el directorio C:\Windows\System32\drivers cuando se usa AuKill. Este controlador es de la versión de lanzamiento 16.32 de Process Explorer. El controlador oficial de Process Explorer tiene el nombre de archivo PROCEXP152.sys y, a menudo, se encuentra en el mismo directorio que el controlador falso. Ambos controladores pueden instalarse en una computadora al mismo tiempo si esa computadora ejecuta una copia de Process Explorer. Además, el instalador de AuKill colocará una versión ejecutable de sí mismo en el directorio System32 o TEMP, donde funcionará automáticamente como un servicio en segundo plano.

Por ejemplo, los programas de modo de usuario pueden enviar el código de control de E/S IOCTL_CLOSE_HANDLE al controlador, que le indica al controlador que cierre un identificador de proceso protegido, lo que finalmente da como resultado la finalización del proceso.

Para que un atacante explote con éxito este proceso, se requieren derechos de administrador en la máquina de destino. Cuando un atacante logra obtener derechos de administrador, normalmente indica que el atacante ahora tiene control total sobre la computadora.

Para ir más allá de estas medidas de seguridad, los atacantes deben ir un paso más allá e iniciar un controlador mientras está en modo kernel. En este caso, AuKill elude estas medidas de seguridad explotando un controlador válido que utiliza Process Explorer.
En la mayoría de los casos, un cliente EDR se compone de varias partes diferentes que cooperan entre sí. Un ejemplo de un componente es un proceso que se está ejecutando actualmente o un servicio ya instalado, cada uno de los cuales tiene su propio conjunto de capacidades. Por lo tanto, en el caso de que uno se congele o se apague, a menudo se reanuda lo más rápido posible.

AuKill inicia varios hilos para garantizar que los procesos y servicios de EDR no se vuelvan a activar, lo que ayuda a evitar que estos componentes tengan que reiniciarse. Cada subproceso se enfoca en un componente particular y verifica de manera continua si los procesos o servicios a los que se dirige están activos. AuKill lo desactivará o cancelará si alguno de ellos lo es, si alguno de ellos lo es.
La práctica de deshabilitar los clientes de EDR mediante el uso de controladores, ya sean dichos controladores válidos pero mal utilizados con fines maliciosos (BYOVD) o emitidos por un certificado que fue robado o filtrado, sigue siendo común entre los adversarios que desean desactivar los sistemas de protección.

En el transcurso del año anterior, los miembros de la comunidad de seguridad documentaron muchas situaciones en las que los conductores fueron utilizados como armas por motivos nefastos. El hallazgo de tal herramienta da crédito a la teoría de que los adversarios están trabajando continuamente para armar a los conductores.

El cargo La técnica “traiga su propio controlador vulnerable” (BYOVD) permite evadir AV o EDR apareció primero en Noticias de seguridad informática, ciberseguridad y hacking.



Ver Fuente