注目

Techniques / Entry

T1562.001 - Disable or Modify Tools

攻撃手法「T1562.001 - Disable or Modify Tools」に関連するサイバーセキュリティニュースと分析の一覧です。

01 articles

Latest / THREATS / DEFENSIVE BYPASS / KERNEL

Defenderの正規ドライバ「BTR.sys」がカーネル操作の道具に — Check Pointが全バージョンで再現、EDR無力化の手口を実証

Windows Defenderに同梱される再起動時修復ドライバ BTR.sys を、Check Point Researchがリバースエンジニアリングしてカーネル権限のファイル・レジストリ操作エンジンに転用できることを実証した。署名済みドライバをADS経由の暗号化トランザクションで操り、起動直後の保護未発動の隙にセキュリティ製品を無力化する。実被害は未確認だが、管理者権限が前提のLiving-off-the-Land手法として検知・権限管理の見直しが求められる。