ランサムウェアの運転席。[リサーチ・サタデー] ノート

ランサムウェアの運転席。[リサーチ・サタデー]

今週は、Expelのプリンシパル・スレット・リサーチャーであるMarcus Hutchins氏をお迎えし、「紳士的とは言えない:GentlemenランサムウェアがターゲットのEDRを無効化するために使用したゼロデイエクスプロイトの分析」についてお話しいただきます。研究者たちは、Gentlemenランサムウェアグループが、レガシーWindowsドライバーの未知のゼロデイ脆弱性を利用して、ランサムウェアを展開する前にエンドポイント検出・応答(EDR)ツールを無効化した方法を検証します。本レポートでは、複数のWindowsセキュリティ保護を回避してカーネルレベルのアクセス権を取得し、保護されたセキュリティソフトウェアを終了させる同グループの高度なBring-Your-Own-Vulnerable-Driver(BYOVD)技術について詳述しています。また、Windows Defender Application Control(WDAC)、仮想化ベースのセキュリティ(VBS)、脆弱なドライバーのブロックリストを有効にすることなど、組織が同様の攻撃のリスクを軽減するために講じることができる防御策についても概説しています。本研究およびエグゼクティブブリーフは以下からご覧いただけます。紳士的とは言えない:GentlemenランサムウェアがターゲットのEDRを無効化するために使用したゼロデイエクスプロイトの分析
CdXz5zHNQW_VyUC39okxj.jpeg