产品展示

Windows Defender被LockBit勒索病毒利用 媒体

2025-11-13 18:31:01
19次

LockBit 30勒索软件利用Windows Defender进行攻击

关键要点

LockBit 30 勒索软件利用Windows Defender的命令行工具 MpCmdRunexe 安装Cobalt Strike信标。攻击者通过PowerShell促成Windows CL工具及DLL和LOG文件的安装。攻击者开发了一个武器化的mpclientdll版本,确保恶意DLL的快速安装。初步网络入侵是通过利用易受Log4j攻击的VMware Horizon服务器实现的,转而使用Windows Defender可能是为了规避检测。

根据Sentinel Labs的研究,和LockBit 30 勒索软件相关的威胁行为者已经通过利用Windows Defender命令行工具MpCmdRunexe,在被攻陷的系统上安装了Cobalt Strike信标。BleepingComputer的报道揭露了这一情况。

攻击者通过使用PowerShell来促进Windows CL实用工具的安装,以及相关的DLL和LOG文件。根据Sentinel Labs的报告,这些攻击者还开发了一个武器化的mpclientdll版本,此版本会在执行MpCmdRunexe时被加载,并放置在一个确保恶意DLL快速安装的位置。此外,报告显示一个加密的Cobalt Strike负载会被加载,并通过c0000015log文件进行解密。研究人员指出,威胁行为者还通过利用易受Log4j攻击的VMware Horizon服务器实现初始网络入侵,转而使用Windows Defender可能是为了避开检测。

飞速加速器

Windows Defender被LockBit勒索病毒利用 媒体

上一篇: N 2025-11-13

全国咨询热线

13594780141

欢迎来到飞速加速器官網|飞速加速器

联系电话:13594780141

联系人:李总

邮箱:tumbling@163.com

公司地址:临夏市夕响神殿320号


微信扫一扫

手机官网