랜섬웨어의 운전석. [연구 토요일]
이번 주에는 Expel의 Principal Threat Researcher인 Marcus Hutchins를 모시고 "신사적이지 않음: The Gentlemen 랜섬웨어에서 타겟의 EDR을 비활성화하는 데 사용된 제로데이 익스플로잇 분석"에 대한 연구 내용을 공유합니다. 연구원들은 Gentlemen 랜섬웨어 그룹이 레거시 Windows 드라이버의 알려지지 않은 제로데이 취약점을 사용하여 랜섬웨어를 배포하기 전에 엔드포인트 탐지 및 대응(EDR) 도구를 비활성화하는 방법을 조사합니다. 이 보고서는 커널 수준 액세스를 얻고 보호된 보안 소프트웨어를 종료하기 위해 여러 Windows 보안 보호 기능을 우회하는 해당 그룹의 고급 bring-your-own-vulnerable-driver(BYOVD) 기술을 자세히 설명합니다. 또한, 유사한 공격의 위험을 줄이기 위해 Windows Defender Application Control(WDAC), 가상화 기반 보안(VBS) 및 취약한 드라이버 차단 목록을 활성화하는 것을 포함하여 조직이 취할 수 있는 방어 조치를 간략하게 설명합니다.연구 및 경영진 요약은 다음에서 찾을 수 있습니다.신사적이지 않음: The Gentlemen 랜섬웨어에서 타겟의 EDR을 비활성화하는 데 사용된 제로데이 익스플로잇 분석