一种更隐蔽的防御致盲方式

勒索软件运营商长期以来一直试图在发动攻击前关闭安全软件,终止防病毒工具、端点检测和响应(EDR)代理以及备份服务,以便加密过程畅通无阻。但新一代工具——有时被称为“勒索软件杀手”——正采取一种更隐蔽的手段。这类工具不会直接终止安全进程,而是精准地覆写该进程的内存,同时让应用程序在技术上仍处于运行状态。

这种区别的意义比听起来更大。当安全进程被终止时,它通常会从系统的进程列表中消失,而许多组织专门部署了监控来标记这种消失。看门狗服务、管理控制台或警报规则能够捕捉到防病毒进程停止响应的那一刻并发出警报。通过转而覆写该进程的内存,攻击者可以使其丧失检测或响应威胁的能力,而进程本身在任务管理器或基本健康检查中看起来仍然处于活动状态。

为什么覆写内存更难被察觉

这种技术利用了安全工具的设计监控范围与实际入侵指标之间的缺口。大多数防御层都基于这样一个假设:正常运行的安全代理意味着防护完好。如果进程存在并正在运行,就假定它正在履行职责。直接操纵内存的勒索软件杀手在不动摇这一假设的同时,却避开了许多检测系统所依赖的明显信号——进程崩溃或终止。

这是已重塑勒索软件团伙运作方式的趋势的一次自然演变。正如最近关于EDR杀手级勒索软件框架的探讨所述,攻击者已从争分夺秒地在防御系统反应前加密文件,转向有条不紊地先瘫痪这些防御。内存覆写技术代表了这一战术的下一步:攻击者不再只是禁用某个工具,而是学会让它看起来好像什么都没发生。

对于安全团队而言,这带来了一个现实问题。依赖于“安全进程是否仍在运行”作为“端点是否仍受保护”代理指标的检测策略,可能被悄然瓦解。这并不意味着这些工具毫无用处,但确实意味着组织需要额外的信号,例如验证进程是否真的在正常运行——而不仅仅是它存在——才能发现这类篡改。

EDR与防病毒规避的更广泛模式

这一发展契合了一个更广泛的模式:勒索软件团伙将安全软件视为首先要清除的障碍,而非事后才考虑的事项。攻击者越来越多地构建专用工具,专门用于在部署实际勒索软件有效载荷之前禁用或绕过检测产品。转向内存操纵而非直接终止,表明这些团伙正在积极适应那些已能更敏锐地发现此类攻击更粗糙版本的防御者。随着像EDR杀手级勒索软件框架所要求的分层防御成为标准建议,攻击者也在相应地改进其方法,以悄然绕过这些层级。

这对您意味着什么

对于个人用户而言,这类攻击不太可能直接出现,因为它针对的是企业安全基础设施,而非个人设备。但其背后的教训普遍适用:系统上存在安全工具并不能保证它正在正常运行。勒索软件杀手提醒我们,攻击者正越来越专注于悄然禁用防护,而非触发可见的警报,这使得关注安全软件是否真的运行正常——而不仅仅是它是否已安装并运行——变得尤为重要。

对于IT和安全团队来说,这种技术突显了超越简单的“进程是否存活”检查的必要性。监控应当包括对安全工具本身的行为验证,检查它们是否确实在按预期扫描、更新和报告,而不仅仅是在进程列表中占据一个位置。随着攻击者更擅长伪装正常状态,分层防御、冗余监控以及安全工具健康状况的带外验证都变得更为关键。

可操作的要点

  • 不要仅凭进程存在就证明安全软件正在工作;要验证行为,而非仅验证存在。
  • 确保安全工具在可用时启用了完整性检查或防篡改保护功能。
  • 建立监控机制,对关键安全进程周围的异常内存活动进行标记,而不仅仅是崩溃或终止。
  • 保持端点检测工具更新,因为供应商通常会在发现已知规避技术后发布补丁。
  • 将任何关于“勒索软件杀手”工具的报告视为一个信号,用以审视组织如何验证自身防御的健康状况,而不仅仅是它们是否在技术层面上运行。

随着勒索软件团伙不断完善其在不触发明显警报的情况下解除安全工具的方法,及时了解这些规避技术是保持领先于它们的最简单方法之一。