首页 > 其他分享 >【ByPass】绕过EDR系统检测的新型攻击技术

【ByPass】绕过EDR系统检测的新型攻击技术

时间:2024-12-22 14:53:35浏览次数:5  
标签:UIA Windows 元素 EDR UI ByPass 攻击者 绕过

近日,Akamai安全研究团队披露了Windows UI Automation框架的一种新型攻击技术,该技术能够绕过端点检测和响应(EDR)系统检测,引发了广泛的安全担忧。研究发现,攻击者通过诱骗用户运行一个使用UI Automation的程序,可以实现隐蔽的命令执行,进而窃取敏感数据、重定向浏览器至钓鱼网站等恶意行为。值得注意的是,这种攻击技术适用于所有运行Windows XP及以上操作系统的终端。Windows UI Automation框架是一种允许软件开发人员控制Windows应用程序的用户界面元素的技术,最初设计于Windows XP时代,旨在帮助残疾人士更便捷地使用电脑。它被授予了高级权限,以执行诸如放大文本、大声朗读文本,甚至在某些情况下模拟点击等操作。然而,正是这种广泛的权限,使得攻击者能够利用该框架进行恶意活动。

技术分析过程

Akamai安全研究人员是在探索Windows UI Automation框架的新用途和潜在滥用方式时,发现了这一攻击技术。他们详细分析了这种攻击技术,并揭示了其工作原理。攻击者首先利用社会工程学或其他手段获得对目标系统的访问权限。一旦进入系统,他们使用UI自动化框架来模拟用户输入,如鼠标移动和键盘敲击,以执行恶意代码。这种方法使得EDR系统难以区分正常用户行为和恶意活动,因为攻击者的操作看起来与合法用户的操作无异。

(1)初始接触和程序执行

攻击者首先需要说服用户运行一个使用UI自动化的程序。这可能通过社会工程学手段实现,例如通过发送带有恶意附件的钓鱼邮件或诱使用户点击链接下载并运行恶意软件。

(2)UI自动化框架(UIA)的利用

一旦用户运行了恶意程序,攻击者就可以利用Windows UI自动化框架来操纵其他应用程序的用户界面(UI)。UIA框架允许攻击者模拟用户交互,如点击、输入文本等。

(3)组件对象模型(COM)的交互

UIA通过COM实现与其他应用程序的交互。COM是一个由微软设计的框架,允许不同程序之间进行通信,无论它们是用何种语言编写或编译的。攻击者通过调用CoCreateInstance函数,并使用CUIAutomation类UUID和UIAutomation接口UUID来创建COM对象,从而与UIA进行交互。

(4)DLL加载和IPC机制

在创建COM对象的过程中,系统会加载注册表中指定的DLL,这里是UIAutomationCore.dll。这个DLL被加载到用户的应用以及任何具有UI元素的其他进程中,为攻击者提供了操纵UI元素的能力。

(5)事件处理程序的设置

攻击者通过添加事件处理程序来监控远程进程UI的变化。例如,可以设置一个处理程序来监控当前为用户打开的工具提示(tooltip)的任何变化。

(6)识别和操作UI元素

攻击者可以通过调用sender.get_CurrentName函数来识别哪个应用程序被带到UI的前端。然后,攻击者可以尝试读取或写入数据,通过迭代所有元素(这些元素是sender元素的后代)来找到他们想要读取或写入的元素,读取它们的UI值,更改它们的文本值,或者检索它们的可调用元素并调用其“Invoke”函数。

(7)恶意活动的执行

攻击者可以利用UIA执行多种恶意活动,包括:读取和写入消息:攻击者可以连接到聊天应用的UI窗口,模拟点击操作,读取对话内容并窃取数据,或者在不显示在屏幕上的情况下设置文本框并发送消息。

(8)窃取敏感数据

攻击者可以通过监听UI元素的变化来窃取信用卡信息。一旦用户输入信息,攻击者就可以从UI元素中检索文本以供后续外泄。

(9)执行命令

攻击者可以通过过滤浏览器UI窗口,搜索搜索栏UI元素,并设置其值为他们想要的值并模拟点击,从而重定向用户到恶意网站。

(10)绕过EDR系统检测

由于UIA的所有行为都被视为合法功能,因此Windows Defender和所有测试过的EDR产品均未将其行为识别为可疑。这使得UIA成为一个对攻击者极具吸引力的攻击面。
潜在影响与防范措施

这种新型攻击技术的潜在影响是巨大的,因为它允许攻击者在不被EDR系统察觉的情况下执行恶意操作。为了降低风险,Microsoft已经对UI Automation框架实施了一些限制,但攻击者仍有可能通过技术手段绕过这些限制。不过,虽然攻击者可以利用UIA执行多种恶意活动,但是管理员可以通过设置监控UIAutomationCore.dll的使用和UIA打开的命名管道来检测其使用情况来发现可疑行为。如果发现UIAutomationCore.dll被加载到之前未知的进程,那就应该引起特别关注了。

参考

标签:UIA,Windows,元素,EDR,UI,ByPass,攻击者,绕过
From: https://www.cnblogs.com/o-O-oO/p/18622129

相关文章

  • 【ByPass】最新发现绕过浏览器隔离技术的攻击方法
    BaizeSec白泽安全实验室2024年12月10日15:26北京在网络安全领域,浏览器隔离技术一直被视为对抗网络钓鱼和基于浏览器的攻击的有效手段。然而,根据Mandiant的最新研究,攻击者已经找到了一种利用QR码绕过浏览器隔离的攻击方法,从而能够从远程服务器向受害设备发送恶意数据。浏览器......
  • 【Basic Abstract Algebra】Exercises for Section 2.5 — Dihedral groups
    Writedownthedihedralgroup\(D_5\).Solution:\(D_5=\langr,s\mids^2=r^5=1,~srs=r^{-1}\rang\),where\(r=(12345),~s=(15)(24)\),i.e.\(D_5=\{\text{id},s,r,r^2,r^3,r^4,rs,r^2s,r^3s,r^4s\}\).Wehave\[\begin{aligned}&r^2=(13524),~r......
  • 第21天:信息收集-CDN绕过&Web应用&加速部署&漏洞回链&全网扫描&反向邮件&解析记录
    #知识点1、信息收集-Web应用-CDN加速-如何识别2、信息收集-Web应用-CDN加速-绕过方法一、前置知识:1.传统访问:用户访问域名–>解析服务器IP–>访问目标主机2.普通CDN:用户访问域名–>CDN节点–>真实服务器IP–>访问目标主机3.带WAF的CDN:用户访问域名–>CDN节点(WAF)–>......
  • Python 自动化爬虫 绕过JS逆向 爬取淘宝商品数据
    声明:此篇博客仅用于学习交流使用 任何用于非法用途的均与作者无关需要登陆pc端淘宝账号本案例所使用到的模块及工具:Drissionpage  自动化模块  pipinstaldrissionpageJsontimepandas保存数据模块  网址: 淘宝(taobao.com) 爬取步骤:一.初始化浏览器......
  • WideVineDRM视频解密
    WideVineDRM视频解密本文的目的只是为了能够简单的了解一下WideVineDRM1、认识流媒体流媒体(StreamingMedia)是一种通过网络实时传输数据的技术,使用户能够在不必先下载完整文件的情况下,边接收数据边播放音频、视频或其他多媒体内容。换句话说,流媒体技术可以让我们直接观看或收听......
  • burpsuite之403绕过
    Burpsuite之403绕过事先申明,本文仅仅作为学习食用,一切因个人原因而导致的后果,皆有个人承担,与本人无关大家因该都知道,burpsuite中有一个repeater模块,可以对抓到的包进行修改,而这正可以让我们对请求包进行修改,从而绕过403,本文介绍一些常见且简单的403绕过方法,新手小白可以放心......
  • 15-WAF文件上传绕过、网络后门分析&提权
    1、WAF绕过文件上传实验。利用双写filename=;进行绕过filename=;filename="info.php",成功上传实现绕过(证明WAF和Apache的检测规则+解析逻辑不同)利用无用文件头绕过保留请求数据包原有的格式(在请求头后的空白行和请求正文之间加入大量的无用数据),实现上传绕过......
  • 403页面绕过
    什么是403当我们没有访问特定网页的权限时,它会给我们返回403forbidden。绕过403ForbiddenError表示客户端能够与服务器通信,但服务器不允许客户端访问所请求的内容。‍HTTP请求方法尝试使用不同的请求方法来访问:GET、HEAD、POST、PUT、DELETE、CONNECT、OPTIONS、TRACE、PA......
  • Win11 OneDrive 报错 0x8004def5
    突然发现我运行了8万多小时的硬盘报C5警告了…抓紧换了块硬盘懒得重装系统直接pe下把文件拷贝到新盘启动后OneDrive报错 0x8004def5…参考下:https://www.minitool.com/news/onedrive-error-code-0x8004def5.html简单判断我这个肯定没那么复杂肯定是直接拷贝文件造成的配置错......
  • 轻松绕过网站复制限制,Stylus插件让复制更自由!
    有时候,我们浏览网页时可能会遇到一些网站禁止复制,甚至禁止选中文字的情况,这让我们在需要复制内容时非常不方便。不过,别担心!今天我要为大家推荐一个超级实用的小工具——Stylus插件,它能让你轻松定制网页的复制体验,解决这些烦恼。Stylus插件介绍Stylus是一款浏览器插件,可以......