Código HTML do Conteúdo

Post: Os hackers implantam uma nova ferramenta EDR-Freeze para desativar o software de segurança


<div> <div> <p>Um pesquisador de seguran&ccedil;a divulgou uma nova ferramenta que pode desativar temporariamente os sistemas de detec&ccedil;&atilde;o e resposta de terminais (EDR) e software antiv&iacute;rus sem exigir fatores vulner&aacute;veis, marcando uma evolu&ccedil;&atilde;o significativa nas t&eacute;cnicas de ataque direcionadas a solu&ccedil;&otilde;es de seguran&ccedil;a.</p> <h2 id="h-advanced-evasion-through-windows-components"><strong>Evas&atilde;o avan&ccedil;ada atrav&eacute;s de componentes do Windows</strong></h2> <p>A ferramenta, apelidada de congelamento e <a href="https://www.zerosalarium.com/2025/09/EDR-Freeze-Puts-EDRs-Antivirus-Into-Coma.html" rel="noreferrer noopener nofollow" target="_blank">desenvolvido</a> Pelo pesquisador TwosevenOnet, explora a funcionalidade de relat&oacute;rio de erro do Windows para suspender os processos de seguran&ccedil;a por meio de um sofisticado ataque de condi&ccedil;&atilde;o de corrida.</p> <p>Ao contr&aacute;rio do tradicional, traga suas pr&oacute;prias t&eacute;cnicas de driver vulner&aacute;vel (BYOVD) que exigem que os invasores implantem drivers maliciosos, o EDR-Freeze opera inteiramente no modo de usu&aacute;rio usando componentes leg&iacute;timos do Windows.</p> <p>O ataque aproveita a fun&ccedil;&atilde;o MinidumpWriteDump da biblioteca DBGHELP do Windows, que cria instant&acirc;neos de mem&oacute;ria de processos de execu&ccedil;&atilde;o para fins de depura&ccedil;&atilde;o.</p> <p>Durante esta opera&ccedil;&atilde;o, a fun&ccedil;&atilde;o suspende todos os threads no processo de destino para garantir a captura de mem&oacute;ria consistente.</p> <p>O EDR-Freeze explora esse comportamento, acionando o processo de despejo contra o software de seguran&ccedil;a e suspendendo o pr&oacute;prio processo de dumping, deixando a solu&ccedil;&atilde;o de seguran&ccedil;a de destino congelada indefinidamente.</p> <p>A t&eacute;cnica tem como alvo especificamente o processo werfaultSecure.exe <a href="https://gbhackers.com/new-chrome-installer-fails-on-windows-10-11/" rel="noreferrer noopener" target="_blank">Erro do Windows </a>Componente de relat&oacute;rio que pode ser executado com privil&eacute;gios de luz de processo protegidos (PPL) no n&iacute;vel Wintcb.</p> <p>Ao combinar isso com a ferramenta CreateProcessappl, os invasores podem ignorar os mecanismos de prote&ccedil;&atilde;o de pessoas que normalmente protegem os processos de seguran&ccedil;a do acesso n&atilde;o autorizado.</p> <p>O pesquisador demonstrou o EDR-Freeze suspendendo com sucesso <a href="https://gbhackers.com/microsoft-windows-defender-firewall-vulnerabilities/" rel="noreferrer noopener" target="_blank">Windows Defender&rsquo;s</a> Processo msmpeng.exe no Windows 11 24h2 por uma dura&ccedil;&atilde;o especificada.</p> <p>A ferramenta aceita dois par&acirc;metros: o ID do processo do software de seguran&ccedil;a de destino e a dura&ccedil;&atilde;o da suspens&atilde;o, permitindo que os invasores desativem temporariamente o monitoramento durante atividades maliciosas.</p> <p>Essa abordagem aborda as principais limita&ccedil;&otilde;es dos ataques BYOVD, que requerem implanta&ccedil;&atilde;o de drivers vulner&aacute;veis &#8203;&#8203;que podem desencadear alertas em sistemas monitorados. O EDR-Freeze usa apenas processos leg&iacute;timos do Windows, tornando a detec&ccedil;&atilde;o mais desafiadora para as equipes de seguran&ccedil;a.</p> <p>O lan&ccedil;amento da ferramenta destaca a din&acirc;mica em andamento de gato e rato entre invasores e fornecedores de seguran&ccedil;a.</p> <p>&Agrave; medida que as solu&ccedil;&otilde;es EDR se tornam mais sofisticadas na detec&ccedil;&atilde;o de t&eacute;cnicas BYOVD, os atores de amea&ccedil;as est&atilde;o desenvolvendo m&eacute;todos alternativos para alcan&ccedil;ar objetivos semelhantes usando a funcionalidade do sistema operacional interno.</p> <p>As equipes de seguran&ccedil;a podem monitorar o uso potencial do EDR-Freeze, examinando os par&acirc;metros da linha de comando werfaultSecure.exe.</p> <p>A atividade suspeita inclui os processos de sistema sens&iacute;vel ao processo, como LSASS, motores antiv&iacute;rus ou agentes EDR, o que pode indicar a tentativa de manipula&ccedil;&atilde;o de software de seguran&ccedil;a.</p> <p>O pesquisador disponibilizou publicamente o c&oacute;digo-fonte da EDR-Freeze no GitHub, enfatizando seu uso para pesquisas de seguran&ccedil;a leg&iacute;timas e exerc&iacute;cios da equipe vermelha.</p> <p>No entanto, as capacidades da ferramenta levantam preocupa&ccedil;&otilde;es sobre potencial uso indevido por atores maliciosos que buscam evitar os controles de seguran&ccedil;a durante os ataques.</p> <p>As organiza&ccedil;&otilde;es devem revisar seus recursos de monitoramento de seguran&ccedil;a para detectar a atividade incomum werfaultSecure.exe e considerar a implementa&ccedil;&atilde;o de mecanismos adicionais de prote&ccedil;&atilde;o de processos al&eacute;m das salvaguardas padr&atilde;o do PPL para se defender contra essa t&eacute;cnica de evas&atilde;o emergente.</p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>