银狐利用微软签名的WatchDog驱动程序部署ValleyR... 笔记

银狐利用微软签名的WatchDog驱动程序部署ValleyRAT恶意软件

已知威胁行为者“银狐”被认为滥用与 WatchDog 反恶意软件相关的、先前未知的易受攻击的驱动程序,作为“自带易受攻击驱动程序”(BYOVD)攻击的一部分,旨在解除受感染主机上安装的安全解决方案的武装。 有问题的易受攻击驱动程序是“amsdk.sys”(版本 1.0.600),这是一个 64 位、经过有效签名的 Windows 内核设备驱动程序。
CdXz5zHNQW_Vczf9xziPK.jpeg