Código HTML do Conteúdo

Post: Hackers roubam segredos e credenciais das janelas não detectadas pela EDR Detection


<div> <div> <p>Um pesquisador de seguran&ccedil;a cibern&eacute;tica revelou um novo m&eacute;todo sofisticado para extrair credenciais e segredos do Windows que evita com &ecirc;xito a detec&ccedil;&atilde;o pela maioria das solu&ccedil;&otilde;es de detec&ccedil;&atilde;o e resposta de terminais (EDR) atualmente implantadas em ambientes corporativos. </p> <p>A t&eacute;cnica, apelidada de &ldquo;Silent Harvest&rdquo;, aproveita as APIs obscuras do Windows para acessar dados de registro sens&iacute;veis sem acionar alertas de seguran&ccedil;a comuns.</p> <p>A inova&ccedil;&atilde;o representa um avan&ccedil;o significativo em <a href="https://gbhackers.com/red-teaming-companies/" rel="noreferrer noopener" target="_blank">Opera&ccedil;&otilde;es da equipe vermelha</a> e destaca lacunas cr&iacute;ticas na forma como as solu&ccedil;&otilde;es de seguran&ccedil;a monitoram as atividades do sistema. </p> <p>Diferentemente dos m&eacute;todos tradicionais de colheita de credenciais que s&atilde;o cada vez mais detectados e bloqueados pelas defesas modernas, essa abordagem opera inteiramente na mem&oacute;ria sem criar artefatos reveladores que os produtos EDR normalmente monitoram.</p> <h2 id="current-credential-harvesting-methods-face-increas"><strong>Detec&ccedil;&atilde;o de coleta de credenciais aumenta</strong></h2> <p>As t&eacute;cnicas tradicionais de extra&ccedil;&atilde;o de credenciais do Windows tornaram -se cada vez mais confi&aacute;veis &#8203;&#8203;&agrave; medida que as solu&ccedil;&otilde;es de seguran&ccedil;a evolu&iacute;ram. </p> <p>A maioria dos m&eacute;todos existentes depende de abordagens bem conhecidas, como a cria&ccedil;&atilde;o de c&oacute;pias de backup de colm&eacute;ias de registro sens&iacute;veis, permitindo acesso ao registro remoto ou interagindo diretamente com o processo de Servi&ccedil;o de Subsistema de Seguran&ccedil;a Local (LSASS) fortemente monitorado.</p> <p>A Autoridade de Seguran&ccedil;a Local do Windows gerencia as credenciais atrav&eacute;s de dois componentes cr&iacute;ticos:</p> <ul> <li><strong>Banco de dados SAM</strong>: Armazena usu&aacute;rios do Windows, grupos e credenciais locais em formato criptografado.</li> <li><strong>Banco de dados de pol&iacute;tica de seguran&ccedil;a</strong>: Cont&eacute;m credenciais de dom&iacute;nio em cache, <a href="https://gbhackers.com/hackers-target-sharepoint-flaw/" rel="noreferrer noopener" target="_blank">Chaves da m&aacute;quina</a>e segredos da LSA.</li> <li><strong>Armazenamento de registro</strong>: Ambos os bancos de dados correspondem ao SAM protegido e &agrave;s colm&eacute;ias do registro de seguran&ccedil;a no disco.</li> <li><strong>Requisitos de acesso</strong>: O acesso padr&atilde;o normalmente requer privil&eacute;gios no n&iacute;vel do sistema para intera&ccedil;&atilde;o direta do registro.</li> </ul> <p>No entanto, o acesso a essas colm&eacute;ias de registro protegidas normalmente requer privil&eacute;gios no n&iacute;vel do sistema e gera evid&ecirc;ncias forenses significativas. </p> <p>Os m&eacute;todos atuais geralmente envolvem a cria&ccedil;&atilde;o de c&oacute;pias de backup de colm&eacute;ias de registro no disco ou permitir servi&ccedil;os de registro remoto, os quais deixam indicadores claros de compromisso que as ferramentas de seguran&ccedil;a modernas detectam prontamente.</p> <p>As solu&ccedil;&otilde;es modernas da EDR empregam mecanismos sofisticados de detec&ccedil;&atilde;o centrados nas rotinas de retorno de chamada no modo de kernel que monitoram eventos cr&iacute;ticos do sistema. </p> <p>Esses produtos de seguran&ccedil;a registram retornos de chamada no kernel do Windows usando fun&ccedil;&otilde;es como o CMRegisterCallBackBex para receber notifica&ccedil;&otilde;es sempre que ocorrerem opera&ccedil;&otilde;es de registro.</p> <p>Quando as tentativas de acesso ao registro s&atilde;o feitas, o kernel fornece aos drivers de EDR informa&ccedil;&otilde;es detalhadas de contexto, incluindo o tipo de opera&ccedil;&atilde;o espec&iacute;fico e o caminho completo da chave ou valor do registro direcionado. </p> <p>Isso permite que as solu&ccedil;&otilde;es de seguran&ccedil;a identifiquem atividades suspeitas direcionadas a locais sens&iacute;veis, como HKLM SAM e HKLM Security.</p> <p>Para manter o desempenho do sistema, <a href="https://gbhackers.com/hackers-abuse-edr-free-trials/" rel="noreferrer noopener" target="_blank">Produtos EDR</a> Monitore seletivamente apenas as opera&ccedil;&otilde;es de registro mais relevantes para a seguran&ccedil;a, em vez de rastrear todos os eventos do sistema. </p> <p>Essa abordagem focada lhes permite detectar tentativas de colheita de credenciais, minimizando o impacto do desempenho nas opera&ccedil;&otilde;es normais do sistema.</p> <h2 id="silent-harvest-technique-exploits-overlooked-windo"><strong>Colheita silenciosa via Windows APIs</strong></h2> <p>O novo m&eacute;todo de colheita silencioso contorna as restri&ccedil;&otilde;es de controle de acesso e a detec&ccedil;&atilde;o de EDR combinando duas APIs subutilizadas do Windows. </p> <p>A t&eacute;cnica usa o NTopenKeyEx com o sinalizador reg_option_backup_restore, que ignora a lista de controle de acesso normal (ACL) quando o chamador ativou o sebackupprilege.</p> <p>Mais criticamente, o m&eacute;todo emprega RegQueryMultipleValuesw para ler os valores do registro em vez de APIs comumente monitoradas como RegQueryValueExw ou NtQueryValueKey. </p> <p>Essa fun&ccedil;&atilde;o raramente usada parece ter sido ignorada pelos fornecedores da EDR ao desenvolver suas regras de monitoramento, permitindo acessar dados confidenciais sem acionar alertas de seguran&ccedil;a.</p> <p>Testando em v&aacute;rias plataformas EDR <a href="https://sud0ru.ghost.io/silent-harvest-extracting-windows-secrets-under-the-radar/" rel="noreferrer noopener nofollow" target="_blank">confirmado</a> Que o RegQueryMultipleValuesw chama contra valores de registro altamente sens&iacute;veis geraram alertas de seguran&ccedil;a zero. </p> <p>Toda a opera&ccedil;&atilde;o ocorre na mem&oacute;ria sem criar backups do Registry Hive ou chamando APIs com frequ&ecirc;ncia, dificultando a detec&ccedil;&atilde;o com as solu&ccedil;&otilde;es de seguran&ccedil;a atuais.</p> <p>Esta pesquisa ressalta o jogo em andamento de gato e rato entre pesquisadores de seguran&ccedil;a e tecnologias defensivas, destacando como a funcionalidade do sistema esquecida pode fornecer novos caminhos para contornar os controles de seguran&ccedil;a estabelecidos.</p> <p><strong>Encontre esta not&iacute;cia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></p> </div></div>