【ByPass】绕过EDR系统检测的新型攻击技术

news/2024/12/22 14:50:46/文章来源:https://www.cnblogs.com/o-O-oO/p/18622129

近日,Akamai安全研究团队披露了Windows UI Automation框架的一种新型攻击技术,该技术能够绕过端点检测和响应(EDR)系统检测,引发了广泛的安全担忧。研究发现,攻击者通过诱骗用户运行一个使用UI Automation的程序,可以实现隐蔽的命令执行,进而窃取敏感数据、重定向浏览器至钓鱼网站等恶意行为。值得注意的是,这种攻击技术适用于所有运行Windows XP及以上操作系统的终端。Windows UI Automation框架是一种允许软件开发人员控制Windows应用程序的用户界面元素的技术,最初设计于Windows XP时代,旨在帮助残疾人士更便捷地使用电脑。它被授予了高级权限,以执行诸如放大文本、大声朗读文本,甚至在某些情况下模拟点击等操作。然而,正是这种广泛的权限,使得攻击者能够利用该框架进行恶意活动。

技术分析过程

Akamai安全研究人员是在探索Windows UI Automation框架的新用途和潜在滥用方式时,发现了这一攻击技术。他们详细分析了这种攻击技术,并揭示了其工作原理。攻击者首先利用社会工程学或其他手段获得对目标系统的访问权限。一旦进入系统,他们使用UI自动化框架来模拟用户输入,如鼠标移动和键盘敲击,以执行恶意代码。这种方法使得EDR系统难以区分正常用户行为和恶意活动,因为攻击者的操作看起来与合法用户的操作无异。

(1)初始接触和程序执行

攻击者首先需要说服用户运行一个使用UI自动化的程序。这可能通过社会工程学手段实现,例如通过发送带有恶意附件的钓鱼邮件或诱使用户点击链接下载并运行恶意软件。

(2)UI自动化框架(UIA)的利用

一旦用户运行了恶意程序,攻击者就可以利用Windows UI自动化框架来操纵其他应用程序的用户界面(UI)。UIA框架允许攻击者模拟用户交互,如点击、输入文本等。

(3)组件对象模型(COM)的交互

UIA通过COM实现与其他应用程序的交互。COM是一个由微软设计的框架,允许不同程序之间进行通信,无论它们是用何种语言编写或编译的。攻击者通过调用CoCreateInstance函数,并使用CUIAutomation类UUID和UIAutomation接口UUID来创建COM对象,从而与UIA进行交互。

(4)DLL加载和IPC机制

在创建COM对象的过程中,系统会加载注册表中指定的DLL,这里是UIAutomationCore.dll。这个DLL被加载到用户的应用以及任何具有UI元素的其他进程中,为攻击者提供了操纵UI元素的能力。

(5)事件处理程序的设置

攻击者通过添加事件处理程序来监控远程进程UI的变化。例如,可以设置一个处理程序来监控当前为用户打开的工具提示(tooltip)的任何变化。

(6)识别和操作UI元素

攻击者可以通过调用sender.get_CurrentName函数来识别哪个应用程序被带到UI的前端。然后,攻击者可以尝试读取或写入数据,通过迭代所有元素(这些元素是sender元素的后代)来找到他们想要读取或写入的元素,读取它们的UI值,更改它们的文本值,或者检索它们的可调用元素并调用其“Invoke”函数。

(7)恶意活动的执行

攻击者可以利用UIA执行多种恶意活动,包括:读取和写入消息:攻击者可以连接到聊天应用的UI窗口,模拟点击操作,读取对话内容并窃取数据,或者在不显示在屏幕上的情况下设置文本框并发送消息。

(8)窃取敏感数据

攻击者可以通过监听UI元素的变化来窃取信用卡信息。一旦用户输入信息,攻击者就可以从UI元素中检索文本以供后续外泄。

(9)执行命令

攻击者可以通过过滤浏览器UI窗口,搜索搜索栏UI元素,并设置其值为他们想要的值并模拟点击,从而重定向用户到恶意网站。

(10)绕过EDR系统检测

由于UIA的所有行为都被视为合法功能,因此Windows Defender和所有测试过的EDR产品均未将其行为识别为可疑。这使得UIA成为一个对攻击者极具吸引力的攻击面。
潜在影响与防范措施

这种新型攻击技术的潜在影响是巨大的,因为它允许攻击者在不被EDR系统察觉的情况下执行恶意操作。为了降低风险,Microsoft已经对UI Automation框架实施了一些限制,但攻击者仍有可能通过技术手段绕过这些限制。不过,虽然攻击者可以利用UIA执行多种恶意活动,但是管理员可以通过设置监控UIAutomationCore.dll的使用和UIA打开的命名管道来检测其使用情况来发现可疑行为。如果发现UIAutomationCore.dll被加载到之前未知的进程,那就应该引起特别关注了。

参考🔗

https://www.akamai.com/blog/security-research/2024-december-windows-ui-automation-attack-technique-evades-edr

原创 BaizeSec 白泽安全实验室

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/856808.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Origin绘图教程 | 灵活选择绘图数据

主要内容:使用多个工作表的数据绘图 + 使用另一列的数据作为设定图形颜色的参数 + 使用多个不相邻列绘图 使用多个工作表的数据绘图 1. 使用在 第二课: 图形模板与批量绘图中保存的项目文件。选择任意工作簿, 并确认没有任何数据列被选择. 你可以点击数据列外的灰色区域,以取…

第十三周学习总结

学期2024-2025- 学号20241414 《计算机基础与程序设计》第十三周学习总结 作业信息这个作业属于哪个课程 <班级的链接>2024-2025-1-计算机基础与程序设计这个作业要求在哪里 <作业要求的链接>2024-2025-1计算机基础与程序设计第一周作业这个作业的目标 文件操作作业…

【AI+物联网】AIOT :打造边云协同的物联网新模式

在当今数字化浪潮中,AIOT(人工智能物联网)与边缘智能宛如一对闪耀的双子星,正以前所未有的速度重塑着各个行业,为人们的生活与生产带来翻天覆地的变革。 一、AIOT:万物互联的智慧基石 AIOT 作为人工智能技术与物联网深度融合的结晶,为智能制造搭建起关键架构。物联网凭借…

第十章

例10.1点击查看代码 import numpy as np import statsmodels.api as sm import pylab as pltdef check(d):x0 = d[0]; y0 = d[1]; d = {x:x0, y:y0}re = sm.formula.ols(y~x, d).fit()print(re.summary())print(re.outlier_test())print(残差的方差, re.mse_resid)pre=re.get_…

Javascript元编程

元编程 (Metaprogramming) 是编写操作程序本身的程序的艺术,允许程序通过操作代码结构和行为来自我调整。元编程的核心是增强代码灵活性和动态性,典型的元编程功能包括拦截、修改、生成代码等 文章首发博客,点击查看 扫码关注公众号,查看更多优质文章引文:引用维基百科元编…

23粘性定位-z index-浮动-浮动练习

一、粘性定位 - sticky 另外还有一个定位的值是position:sticky,比起其他定位值更新一些。 sticky是一个大家期待已久的属性; 可以看作是相对定位和固定(绝对)定位的结合体; 它允许被定位的元素表现得像相对定位一样,直到它滚动到某个阈值点; 当达到这个阈值点时,就会变…

iPhone越狱版和免越狱版iMessages群发,iMessages短信,imessages推信群发实现原理

Apple公司全线在mac os与ios两个操作系统上内置了FaceTime与iMessage两个应用。完美替代运营商的短信与电话。并且FaceTime与iMessage的帐号不仅仅与Apple ID 绑定,同时也与使用这Apple ID的手机号码绑定,这样的漏洞自然给无孔不入的群发垃圾信息商们提供了后门。这样iPhone的…

IDEA Spring MVC配置.

参考1 https://blog.csdn.net/qq_74329022/article/details/138326488 示例 省赛 easyspring 配置。

专业数据恢复软件iFindDataRecoveryv9.2.3 绿色便携版

睿共享*关注我 前言 iFinD Data Recovery一款特别实用的数据找回工具,它很厉害,能帮你在SSD硬盘和Windows10系统上找回丢失的数据。而且,它还能深度扫描并恢复各种主流数码相机里的RAW格式照片,速度超快,用起来也很稳定顺畅,就算是新手也能轻松上手使用。 安装环境 [名称…

【Rive】Android与Rive交互

1 Android与Rive交互的常用接口 1.1 RiveAnimationView参数 <app.rive.runtime.kotlin.RiveAnimationViewandroid:id="@+id/rive_view"android:layout_width="match_parent"android:layout_height="match_parent"android:adjustViewBounds=&q…

【Rive】混合动画

1 混合动画简介 ​ 【Rive】动画 中介绍了 Rive 中动画的基础概念和一般动画的制作流程,本文将介绍混合动画的基础概念和一般制作流程。Unity 中混合动画介绍详见→ 【Unity3D】动画混合。 ​ 混合动画是指同一时刻多个动画按照一定比例同时执行,这些动画控制的动画参数…