Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: ‘AuKill’ Kötü Amaçlı Yazılım EDR Süreçlerini Avlar ve Öldürür
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » ‘AuKill’ Kötü Amaçlı Yazılım EDR Süreçlerini Avlar ve Öldürür

GenelSiber Güvenlik

‘AuKill’ Kötü Amaçlı Yazılım EDR Süreçlerini Avlar ve Öldürür

teknomers
Son güncelleme: 24 Nisan 2023 11:32
teknomers
Paylaş
Paylaş



Tehdit aktörlerinin fidye yazılımı dağıtmadan önce işletmeler tarafından kullanılan uç nokta algılama ve müdahale (EDR) savunmalarını devre dışı bırakmak için kullandığı “AuKill” siber suç aracı ortaya çıktı. Sistemlere sızmak için kötü amaçlı aygıt sürücülerini kullanır.

Son zamanlarda meydana gelen iki olayda, Sophos’tan araştırmacılar Medusa Locker fidye yazılımını dağıtmadan önce AuKill kullanan bir düşman gözlemlediler; başka bir sefer, güvenlik satıcısı, LockBit fidye yazılımını yüklemeden önce zaten güvenliği ihlal edilmiş bir sistemde EDR katilini kullanan bir saldırgan keşfetti.

Sophos’ta tehdit araştırması üst düzey yöneticisi Christopher Budd, eğilimin EDR araçlarının artan etkinliğine bir yanıt olduğunu söylüyor. “Tehdit aktörleri, EDR ajanlarının güvenlik tedarikçilerine saldırıları tespit etmede önemli bir avantaj sağladığını fark etmeye başlıyor” diyor. “Tehdit aktörleri, kendilerine en çok sorun çıkaran araçları hedefliyor.”

Saldırılar, Sophos, Microsoft, Mandiant ve SentinelOne’ın Aralık ayında bildirdiği, tehdit aktörlerinin zaten güvenliği ihlal edilmiş sistemlerde güvenlik ürünlerini devre dışı bırakmak için özel olarak oluşturulmuş sürücüler kullandığı ve onları diğer açıklardan yararlanmaya açık bıraktığı bir dizi olaya benziyor.

Bu saldırılarda tehdit aktörleri, Microsoft’u dijital olarak imzalaması için kandırdıkları ve bu nedenle meşru görünmelerini sağlayan kötü amaçlı sürücüler kullandı. Diğer sürücü saldırılarında, tehdit aktörleri, fidye yazılımı yürütmek, ayrıcalıkları yükseltmek ve güvenlik kontrollerini atlamak için meşru bir aygıt sürücüsündeki bir güvenlik açığından yararlandı. Bazı güvenlik sağlayıcıları ve araştırmacıları, tekniğe genellikle “kendi savunmasız sürücünüzü getirin” veya BYOVD saldırısı olarak atıfta bulunur.

Aukill’in kendisi, BYVOD kategorisine giren bir araçtır. bir avantajdan yararlanır meşru ama modası geçmiş ve sömürülebilir EDR işlemlerini devre dışı bırakmak için Microsoft Process Explorer 16.32’nin kullandığı bir sürücünün sürümü.

Kendi Savunmasız Sürücünüzü Getirin

AuKill’in diğer sürücüler gibi yararlandığı savunmasız Process Explorer sürücüsü, kurulu sistemlerde ayrıcalıklı erişime sahiptir ve çalışan süreçlerle etkileşim kurabilir ve bunları sonlandırabilir.

Kullanıcıların bir sistem üzerinde çalışan tüm işlemler, yürütülebilir yolları, performans ölçümleri ve diğer bilgiler hakkında ayrıntılı bilgi almalarını sağlayan ücretsiz bir araçtır. Gerçek zamanlı sistem etkinliğini izlemek, süreçlere ve kimliğe öncelik vermek, süreçleri sonlandırmak ve diğer işlevleri yürütmek için çok sayıda özellik sunar.

Budd, Sophos’un gözlemlediği son fidye yazılımı saldırılarında, tehdit unsurunun aracı halihazırda erişim sağladıkları sistemlere yerleştirdiğini söylüyor. AuKill bir sisteme girdikten sonra, Process Explorer’ın 16.32 yayın sürümünden PROCEXP.SYS adlı bir sürücüyü Process Explorer sürücüsünün (PROCEXP152.sys) yasal sürümüyle aynı konuma bırakır.

” [legitimate] Process Explorer sürücüsü v.16.32, işlevselliğini ana Process Explorer yürütülebilir dosyasıyla çalışmakla sınırlamaz,” diyor Budd. “Böylece diğer programlar, işlevselliğinden yararlanmak için sürücüye API çağrıları gönderebilir.” AuKill’in durumunda, araç kötüye kullanılıyor EDR’yi ve güvenliği ihlal edilmiş bilgisayardaki diğer güvenlik kontrollerini kapatma talimatlarını yürütmek için meşru sürücü “Proses Gezgini’nin çalışan programları sonlandırmasına izin veren İşlem Gezgini sürücüsündeki mevcut işlevsellikten yararlanıyorlar” diyor.

Sophos şimdiye kadar AuKill’in altı farklı sürümünü analiz etti ve her yeni sürümde bazı önemli değişiklikler olduğunu fark etti. Örneğin, daha yeni sürümler artık sonlandırmak için daha fazla EDR sürecini ve hizmetini hedefliyor. Ayrıca, sonlandırılan süreçlerin yeniden başlatma denemelerinde bu şekilde kalmasını sağlamak için EDR işlemlerini ve hizmetlerini sürekli olarak araştıran bir özellik içerirler. Budd, kötü amaçlı yazılım yazarlarının, AuKill’in kendisini yanıt olarak sonlandırılmaktan korumak için aynı anda birden çok iş parçacığı çalıştırmasını sağlayarak AuKill’i daha sağlam hale getirecek özellikler eklediklerini söylüyor.

Sophos’un AuKill analizi, AuKill ile kodda benzerlikler içerdiğini gösterdi. arkadan bıçaklama, Haziran 2021’de ortaya çıkan ve EDR araçlarını öldürmek için İşlem Gezgini sürücüsünü de kötüye kullanan bir açık kaynak araç. Şirketin araştırmacıları, geçtiğimiz Kasım ayında sistemlerde EDR’yi devre dışı bırakmak için BackStab kullanan bir LockBit aktörü tespit etmişti.



siber-1

AI sanatımızı çalıyor, yeni sanatçı davası iddiaları
Artık Steam Deck ekranınızı ısıtabilir ve serinletebilirsiniz
Battlefield 2042 Sınıfına Genel Bakış Özellikler Araçlar, Silah Becerileri ve Daha Fazlası
7/2/22 Haftası için Anime & Manga Rapid Pulse – The Outerhaven
Bu inanılmaz Kara Cuma indirimiyle Android’inizi termal kameraya dönüştürün
ETİKETLENDİ:AmaçlıAuKillavlarEDRKötüöldürürsüreçleriniYazılım
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Hongqi premium arabaları sadece Rusya’da değil, Kazakistan’da da görünecek. Orada da üretilecekler.
Sonraki Makale Twitter, ödeme yapmasalar bile en iyi hesaplar için Mavi doğrulama işaretini eski durumuna getiriyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

IBM’in Gölgelerindeki Veri İhlalleri Ortaya Çıktı
Genel
Yaz dönemi Oyun Festivali 2026: En Büyük Haberler ve Tanıtımlar
Liste
Acil: Dark Web Nemesis Market Satıcısına 26 Yıl Hapis Cezası
Siber Güvenlik
Vatandaş Bilimi ile Ekoturizmi Birleştirerek Doğayı Koruma Stratejileri
Genel
Startup Battlefield 200 başvuruları 3 gün içinde kapanıyor
Yapay Zeka
Seattle, bir yıl süreli AI veri merkezi moratoriumu geçirecek – topluluk etkisini inceleyecek
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?