夜雨聆风学习资料网

ARTICLE · 1058706

【安全圈】伪造LastPass安装包携微软签名驱动:BYOVD攻击静默绞杀EDR与安全软件

【安全圈】伪造LastPass安装包携微软签名驱动:BYOVD攻击静默绞杀EDR与安全软件

关键词

漏洞

核心导读:近日,威胁情报机构监测到一起针对企业办公终端的大规模钓鱼分发活动。攻击者搭建了极其逼真的高仿 LastPass Authenticator 官方网站,并通过搜索引擎广告与鱼叉邮件诱导员工下载伪造的 Windows 安装包。该安装包内置合法的微软官方签名内核驱动,利用经典的 BYOVD(携带易受攻击驱动)攻击技术,在 Windows 内核层强行抹杀杀毒软件与 EDR 监控进程,彻底剥夺终端所有安全感知。

01 / 钓鱼投递:伪装官方认证工具诱骗员工

随着多因素认证(MFA)在各企业的全面普及,各类 Authenticator 身份验证器成为了企业员工的高频办公工具。攻击者精准捕捉到了这一场景,注册了高度仿真的域名(如 lastpass-auth[.]com),完整克隆了 LastPass 的产品视觉与交互界面。

⚙️ BYOVD 实施链路拆解

携带合法驱动释放几年前通过微软 WHQL 认证的知名硬件驱动(包含公开已知任意内存读写漏洞)。

合规注册服务由于签名依然受操作系统信任,Windows 内核顺利通过 DSE 校验并正常加载驱动。

内核任意写恶意进程通过 DeviceIoControl 向易损驱动发送控制码,获得 Ring 0 任意内核虚拟内存覆写特权。

摘除 EDR 钩子直接清零内核回调数组(PspCreateProcessNotifyRoutine),静默终止杀软受保护进程。

02 / 技术剖析:微软数字签名背后的内核致命借力

在现代 64 位 Windows 系统中,驱动签名强制策略(Driver Signature Enforcement, DSE)要求所有运行在 Ring 0 级别的驱动必须拥有合法的微软交叉签名或 WHQL 签名。攻击者难以直接编写并加载未签名的恶意驱动,于是将目光转向了 BYOVD(Bring Your Own Vulnerable Driver)

本起案例中,攻击者打包了一个经由正规渠道签署、但其内核代码编写存在严重缺陷的硬件监控或反作弊驱动。该驱动对外暴露的设备控制通信接口(IOCTL)并未做严格的调用方身份校验:

# BYOVD 核心调用逻辑:利用合法驱动执行任意内核操作

HANDLE hDriver = CreateFileA("\\\\.\\VulnerableDevice", GENERIC_READ | GENERIC_WRITE, ...);

// 遍历系统枚举所有的主流 EDR 和杀毒进程 PID

DWORD targetPid = FindProcessByName("MsMpEng.exe"); // Windows Defender

// 借助驱动 IOCTL 直接在内核调用 ZwTerminateProcess 或修改 EPROCESS 结构

DeviceIoControl(hDriver, IOCTL_KILL_PROCESS, &targetPid, sizeof(targetPid), ...);

常规情况下,Windows 上的高级 EDR 和 Defender 进程受到 PPL(Protected Process Light) 机制保护,即使本地 SYSTEM 权限也无法通过应用层 OpenProcess() / TerminateProcess() 杀掉。但一旦指令来自内核驱动,攻击者即可直接在 Ring 0 抹除进程句柄、剥离安全回调挂钩(Kernel Callbacks),让整个终端防护瞬时成为“睁眼瞎”。

03 / 阻断清单:哪些防护被列为清剿目标?

通过对该恶意软件内存与硬编码字符的反编译分析,研究人员发现其内部内置了覆盖国内外数十款主流终端防护软件的黑名单匹配库,包括:

  • Microsoft Defender:MsMpEng.exe
    NisSrv.exeSenseCE.exe
  • CrowdStrike Falcon:CSFalconService.exe
    CSFalconContainer.exe
  • SentinelOne:SentinelAgent.exe
    SentinelServiceHost.exe
  • Sophos / Trend Micro / Kaspersky:
    各类端点防篡改监控主服务进程

在成功击杀所有主动防御机制后,恶意装载器(Loader)会进一步从 C2 服务器拉取后门木马(如 Cobalt Strike Beacon、Lumma Stealer 等),实施内网凭据转储、横向移动与域控刺探。

04 / 企业终端防御与加固应对指南

针对依托合法签名驱动的“合法化伪装”攻击,传统基于文件签名的静态拦截已完全失效。安全团队应从架构与策略层推进如下防护:

🛡️ 1. 强制启用微软内核推荐阻止规则(Vulnerable Driver Blocklist)

在 Windows 11/10 企事业单位策略中,通过组策略或 Intune 强制开启“易受攻击的驱动程序阻止列表”(HVCI / 内存完整性保护)。该机制在内核加载驱动阶段会自动比对已知高危驱动特征并直接阻止加载。

⚡ 2. 部署应用程序控制策略(WDAC / AppLocker)

利用 Windows Defender Application Control (WDAC) 构建驱动代码完整性规则,只允许企业内部授权签名的驱动程序运行,禁止任何未白名单登记的第三方驱动在员工电脑上注册为服务。

🔍 3. 监控驱动加载事件与服务注册

在 SIEM / SOC 中心集中检索 Windows 事件日志中的 Event ID 7045(创建了新服务)以及 Sysmon Event ID 6(驱动程序加载),对非官方标准运维目录(如普通临时目录 C:\Users\AppData\Local\Temp)释放并加载驱动的行为设置即时阻断警报。

   END  

阅读推荐

【安全圈】朝鲜黑客渗透IT服务商:伪造Terraform锁文件结合Cursor打入macOS

【安全圈】无弹窗静默RCE!OpenAI Codex 沙箱双重逃逸曝光:借助 V8 堆内存泄露与补丁越权突破宿主

【安全圈】C2写进智能合约!ChainScript木马借Polygon公链不死轮换

【安全圈】用 Claude 偷家 OpenAI?白帽两跳击穿员工账号,直通私有代码库

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

相关学习资料