HoneyMyte erweitert CoolClient um signierten Windows Rootkit-Treiber
LONDON (IT BOLTWISE) – Ein mit CoolClient verknĂĽpfter Bedrohungsakteur nutzt nun einen signierten Windows-Kernel-Mode-Rootkit-Treiber, um Prozesse, Dateien, Registry-Objekte und C2-Informationen besonders schwer sichtbar zu machen. Die Kernel-Komponente wird nur gestartet, wenn CoolClient volle Kontrolle ĂĽber den Service Control Manager und ein spezielles Privileg besitzt. Laut einer neuen Analyse lassen sich ĂĽber IOCTL-Anfragen Schutz- und Versteckregeln […]
BYOVD-Risiko: Lenovo signierter Treiber kann EDR-Prozesse beenden
LONDON (IT BOLTWISE) – Ein Lenovo-Treiber, der digital signiert ist und bei PrĂĽfungen zunächst keine Erkennung auslöste, lässt sich missbrauchen, um EDR- und Sicherheitsprozesse auf Kernel-Ebene zu beenden. Sicherheitsforscher zeigen, dass dabei fehlende Zugriffskontrollen und ein vereinfachter IOCTL-Handler ausgenutzt werden können. FĂĽr Unternehmen bedeutet das: Vertrauen in Signaturen allein schĂĽtzt nicht mehr, sobald Angreifer ein […]



#Sophos