一位独行侠研究人员扭转了黑客的局面

核心提示一位名叫 hyp3rlinx 的研究人员发现,一些最流行的勒索软件菌株,例如 Conti、REvil、LockBit 以及许多其他软件,都带有一个漏洞,使它们容易受到 DLL 劫持。通过利用该漏洞,研究人员能够阻止勒索软件的关键销售主张 -

一位名叫hyp3rlinx的研究人员发现,一些最流行的勒索病毒株,如Conti、REvil、LockBit等许多软件,都存在一个漏洞,使其容易受到DLL劫持。

通过利用这一漏洞,研究人员可以阻止勒索软件的关键卖点——加密文件。

据BleepingComputer报道,DLL劫持经常被用来将恶意代码注入合法的应用程序。然而,对于这些勒索病毒株,研究人员创建了一个概念证明,并录制了一个演示视频来展示它是如何做到的。

DLL劫持

DLL劫持了应用程序在动态链接库文件中搜索和加载内存的方式。没有足够检查的程序可以从其目录之外的路径加载dll,实质上是提升权限并允许执行任意代码。

在这种情况下,研究人员创建了一个独特的代码,并将其编译成一个DLL,其名称与勒索软件相似。研究人员强调,将dll放置在勒索软件运营商通常放置和运行恶意软件的位置也很重要,例如具有关键数据的网络位置。

这样会在第一时间杀死勒索病毒。

让这种方法更加致命的是,它不能被归类为安全解决方案,所以不能像勒索软件通常绕过杀毒等网络安全解决方案那样绕过。

最大的问题是——这种缓解会持续多久?勒索软件运营商经常更新升级产品。如果这是新发现的缺陷,修复可能只是时间问题。

不幸的是,勒索软件的操作人员非常快速和勤奋,我们可以期待这个漏洞尽快被阻止,而不是迟到。

 
友情链接
鄂ICP备19019357号-22