ESET 病毒扫描工具被曝严重漏洞,黑客借此部署后门程序悄然绕过检测!

知名安全软件 ESET 被曝存在严重安全漏洞,令人意外的是,这一漏洞竟然出现在其命令行病毒扫描工具中。而揭露此漏洞的,正是其竞争对手——卡巴斯基实验室。

图片[1]-ESET 病毒扫描工具被曝严重漏洞,黑客借此部署后门程序悄然绕过检测!-零度博客

漏洞编号:CVE-2024-11859

攻击者利用 ESET 命令行扫描程序的库加载机制缺陷,通过劫持动态链接库加载流程,实现恶意代码注入。具体来说,ESET 扫描程序在加载系统组件时优先查找当前工作目录,而非系统目录,从而导致攻击者能够放置恶意 DLL 文件(如 version.dll),实现自定义恶意代码的执行——这是典型的“自带易受攻击驱动程序”攻击方式。

黑客组织:ToddyCat

此次攻击来自名为 ToddyCat 的高级持续性威胁组织(APT),该组织自 2021 年首次被发现以来,主要针对政府、军事及关键基础设施等高价值目标,活跃地区覆盖亚洲与欧洲。

利用过程:用 ESET 绕过 ESET

黑客将恶意 DLL 放入 ESET 命令行扫描工具所在目录中,使 ESET 工具在执行时自动加载并运行后门程序,从而绕过标准安全检测机制。这一攻击方式也堪称对“灯下黑”一词的完美诠释——黑客借助安全软件本身来避开其防护。

部署后门:TCESB

卡巴斯基指出,攻击者使用的后门程序名为 TCESB,该程序是基于开源工具 EDRSandBlast 修改而成。该工具原本用于规避EDR(端点检测与响应)机制,具有篡改内核结构、禁用回调等高级能力。黑客通过修改版本实现特定恶意操作,进一步巩固控制权限。

官方回应与修复

ESET 在收到卡巴斯基通报后,于 2025 年 1 月 发布安全更新修复该漏洞。考虑到安全风险,卡巴斯基在漏洞修复前未公开披露细节,直至多数企业完成升级后,才正式公布攻击细节。

防范建议

卡巴斯基建议用户及企业持续监控以下可疑行为:

  • 系统中涉及已知漏洞驱动程序的安装事件;

  • 在无需调试的设备上加载 Windows NT 内核调试符号的行为。

上述活动极有可能暗藏恶意,应引起高度重视。

THE END
喜欢就支持一下吧
点赞2815 分享
Runway (GEN-2) 燃爆AI视频创作领域!一句话秒出4K高清大片!-零度博客

Runway (GEN-2) 燃爆AI视频创作领域!一句话秒出4K高清大片!

https://d3phaj0sisr2ct.cloudfront.net/site/videos/homepage/gen-2-middle-header-sequence.webm   GEN2 Runway 官网:【点击进入】
admin的头像-零度博客admin
1.7W+1682
如何把网站和重要数据定时自动备份到Nas群晖上?-零度博客

如何把网站和重要数据定时自动备份到Nas群晖上?

  1.在网站服务器上安装同步服务 CentOS系统: sudo yum install rsync Debian或者Ubuntu 系统: sudo apt install rsync 如果无法执行上面的安装命令,那么建议更新下你服务器的系统环境...
admin的头像-零度博客admin
1.7W+1683
Mac 安装 Windows 11 系统!最完美的方案,超级流畅丝滑,完全免费,支持 M1/M2/Intel,支持拖拽互传文件! | 零度解说-零度博客

Mac 安装 Windows 11 系统!最完美的方案,超级流畅丝滑,完全免费,支持 M1/M2/Intel,支持拖拽互传文件! | 零度解说

https://www.youtube.com/watch?v=7NJpTb9MNFo ==================   安装所需软件下载:https://www.lingdu80.com/12520.html
admin的头像-零度博客admin
1.6W+1527
谷歌的 Android 12 更新是多年来最艰难的一次-零度博客

谷歌的 Android 12 更新是多年来最艰难的一次

今年有一些独特的复杂因素,但它还是老旧的安卓——好的和坏的 安卓安卓12 是该平台最近历史上最雄心勃勃的更新之一,为操作系统的每个角落带来了重大的设计检修。它也是过去几年推出的最糟糕的...
admin的头像-零度博客admin
1.5W+2251
将 DDoS 放大 40 亿倍的新方法。会出什么问题?-零度博客

将 DDoS 放大 40 亿倍的新方法。会出什么问题?

研究人员周二警告说,使用大量数据使网站离线的网络犯罪分子正在利用一种前所未有的方法,这种方法有可能将这些洪水的破坏性影响增加前所未有的 40 亿倍。 与许多其他类型的分布式拒绝服务攻击...
admin的头像-零度博客admin
1.5W+2251
Hyper-V 独立显卡虚拟化教程 【vGPU】显卡直通-零度博客

Hyper-V 独立显卡虚拟化教程 【vGPU】显卡直通

$vm = '虚拟机的名字' Add-VMGpuPartitionAdapter -VMName $vm Set-VMGpuPartitionAdapter -VMName $vm -MinPartitionVRAM 80000000 -MaxPartitionVRAM 100000000 -OptimalPartitionVRAM 100000...
破解电脑开机密码!30秒搞定,支持 Windows 10 /11,创建密码重置盘、不丢数据、安全又放心!! | 零度解说-零度博客

破解电脑开机密码!30秒搞定,支持 Windows 10 /11,创建密码重置盘、不丢数据、安全又放心!! | 零度解说

https://youtu.be/YINypgwJTxo   Hiren’s BootCD +Rufus工具下载:https://www.lingdu80.com/2646.html
admin的头像-零度博客admin
2.1W+2177
Win 10 / Win 11 免费安装 HEVC 视频扩展!轻松解决4K视频和照片的无法打开的问题-零度博客
快删除!12款APP暗藏病毒会偷抢钱,已逾220万人受害!! | 零度解说-零度博客