Picus Security deckt neue EDR-Freeze-Angriffstechnik auf
Das Cybersicherheitsunternehmen Picus Security hat eine neue Angriffsmethode namens "EDR-Freeze" identifiziert, die Endpunktsicherheitssoftware deaktivieren kann, ohne Alarm auszulösen. Der Angriff friert die Funktionalität von Sicherheitsprogrammen ein und schafft so eine blinde Stelle für bösartige Aktivitäten.
Picus Security hat eine neue Bedrohung für die Endpunktsicherheit aufgedeckt, die als "EDR-Freeze" bezeichnet wird. Diese ermöglicht es Angreifern, Sicherheitssoftware zu deaktivieren, ohne entdeckt zu werden. Im Gegensatz zu herkömmlichen Methoden, die darauf abzielen, Sicherheitsprogramme zum Absturz zu bringen oder zu beenden, setzt EDR-Freeze deren Betrieb aus, wodurch sie inaktiv, aber technisch gesehen noch aktiv sind.
Der Angriff nutzt legitime Windows-Komponenten, insbesondere die Funktion MiniDumpWriteDump und das Werkzeug WerFaultSecure.exe. WerFaultSecure.exe, Teil des Windows-Fehlerberichterstattungssystems, wird verwendet, um Speicherabbilder von Prozessen für die Fehlerbehebung zu erstellen. EDR-Freeze nutzt dies aus, indem es WerFaultSecure.exe anweist, einen Speicherabbild des Ziel-EDR-Prozesses zu starten. Die Funktion MiniDumpWriteDump suspendiert als Teil ihres Designs alle Threads innerhalb des Zielprozesses, um ein konsistentes Abbild zu gewährleisten. Der Angreifer verwendet dann die Funktion NtSuspendProcess, um WerFaultSecure.exe sofort selbst zu suspendieren, wodurch ein Deadlock entsteht, bei dem der EDR auf unbestimmte Zeit suspendiert bleibt.
Diese Technik operiert vollständig im Benutzermodus, was bedeutet, dass sie keine erhöhten Berechtigungen oder die Ausnutzung von Kernel-Level-Schwachstellen erfordert. Dies macht sie besonders gefährlich, da sie viele Sicherheitskontrollen umgeht, die zum Schutz vor Manipulation auf niedrigerer Systemebene entwickelt wurden. Der resultierende "eingefrorene" EDR schafft eine kritische blinde Stelle, die es Angreifern ermöglicht, weitere bösartige Aktivitäten wie die Bereitstellung von Ransomware, den Diebstahl von Daten oder die Ausführung anderer Befehle unentdeckt durchzuführen.
Picus Security bietet über seine Plattform die Möglichkeit, EDR-Freeze-Angriffe und zahlreiche andere Bedrohungen zu simulieren. Dies ermöglicht es Organisationen, ihre Sicherheitsabwehr gegen aufkommende Techniken zu validieren und ihre Sicherheitsposition proaktiv zu verbessern. Die EDR-Freeze-Bedrohung ist in der Picus Threat Library zur Simulation verfügbar.