ESET 病毒扫描工具被曝严重漏洞,黑客借此部署后门程序悄然绕过检测!

知名安全软件 ESET 被曝存在严重安全漏洞,令人意外的是,这一漏洞竟然出现在其命令行病毒扫描工具中。而揭露此漏洞的,正是其竞争对手——卡巴斯基实验室。

图片[1]-ESET 病毒扫描工具被曝严重漏洞,黑客借此部署后门程序悄然绕过检测!-零度会员

漏洞编号:CVE-2024-11859

攻击者利用 ESET 命令行扫描程序的库加载机制缺陷,通过劫持动态链接库加载流程,实现恶意代码注入。具体来说,ESET 扫描程序在加载系统组件时优先查找当前工作目录,而非系统目录,从而导致攻击者能够放置恶意 DLL 文件(如 version.dll),实现自定义恶意代码的执行——这是典型的“自带易受攻击驱动程序”攻击方式。

黑客组织:ToddyCat

此次攻击来自名为 ToddyCat 的高级持续性威胁组织(APT),该组织自 2021 年首次被发现以来,主要针对政府、军事及关键基础设施等高价值目标,活跃地区覆盖亚洲与欧洲。

利用过程:用 ESET 绕过 ESET

黑客将恶意 DLL 放入 ESET 命令行扫描工具所在目录中,使 ESET 工具在执行时自动加载并运行后门程序,从而绕过标准安全检测机制。这一攻击方式也堪称对“灯下黑”一词的完美诠释——黑客借助安全软件本身来避开其防护。

部署后门:TCESB

卡巴斯基指出,攻击者使用的后门程序名为 TCESB,该程序是基于开源工具 EDRSandBlast 修改而成。该工具原本用于规避EDR(端点检测与响应)机制,具有篡改内核结构、禁用回调等高级能力。黑客通过修改版本实现特定恶意操作,进一步巩固控制权限。

官方回应与修复

ESET 在收到卡巴斯基通报后,于 2025 年 1 月 发布安全更新修复该漏洞。考虑到安全风险,卡巴斯基在漏洞修复前未公开披露细节,直至多数企业完成升级后,才正式公布攻击细节。

防范建议

卡巴斯基建议用户及企业持续监控以下可疑行为:

  • 系统中涉及已知漏洞驱动程序的安装事件;

  • 在无需调试的设备上加载 Windows NT 内核调试符号的行为。

上述活动极有可能暗藏恶意,应引起高度重视。

THE END
点赞2815 分享
Claude 正式推出桌面客户端! 支持Windows 10/11 和 Mac-零度会员

Claude 正式推出桌面客户端! 支持Windows 10/11 和 Mac

由人工智能技术开发商 Anthropic 推出的 Claude 应用现已在电脑桌面、移动端提供客户端支持,官方声称:速度更快,更专业便捷!Claude 桌面客户端兼容 Windows 10/11 和 Mac 设备,整体体验与网...
admin的头像-零度会员admin
1.5W+3464
精品网站推荐!这7个都不常见!但确实好玩、神奇又实用!!2023 | 零度解说-零度会员
7个超实用又非常有趣的网站!生活、学习、工作中都会用到它们!!-零度会员
Llama 3 大模型最简单的下载方法!实现本地可视化部署-零度会员

Llama 3 大模型最简单的下载方法!实现本地可视化部署

Llama 3 模型的发布彰显了Meta在开源AI领域的决心和影响力。我们有理由期待,Llama 3将为自然语言处理、机器学习等AI前沿技术的发展注入新动力。 在线使用:【链接直达】 不仅可以智能对话,也可...
admin的头像-零度会员admin
2.2W+2177
VMware 虚拟机发布 17.0 Pro 正式版本!如何免费升级?搭配Manjaro 21.3 Ruah 简直了-零度会员

VMware 虚拟机发布 17.0 Pro 正式版本!如何免费升级?搭配Manjaro 21.3 Ruah 简直了

https://youtu.be/DdQH4XHqEyg ======================= 虚拟机下载地址:https://www.lingdu80.com/6937.html
admin的头像-零度会员admin
2.3W+1094
Windows最值得安装的软件,这5款你一定都知道!-零度会员

Windows最值得安装的软件,这5款你一定都知道!

  1.KMSOffline Itellyou- https://msdn.itellyou.cn 2.Office Tool Plus - https://otp.landian.vip 3.虚拟定位 - https://www.i4.cn Fake GPS location - https://play.google.com/store...
admin的头像-零度会员admin
1.5W+1529
Gemini :谷歌发布最强AI大模型!打爆GPT-4-零度会员

Gemini :谷歌发布最强AI大模型!打爆GPT-4

  1.Gemini 官网:【链接直达】 2.谷歌Bard:【链接直达】   谷歌Gemini背后技术的杀手锏,便是原生多模态(natively multimodal)。 因为以往创建多模态大模型的方法,通常是为不同...
10个被隐藏的Chrome高级功能!探索谷歌浏览器更多的潜力-零度会员
微软 Windows 11 正式版 ISO 镜像下载大全! 2022-零度会员

微软 Windows 11 正式版 ISO 镜像下载大全! 2022

  1.最安全、靠谱的方式就是去微软官网下载: 【点击获取】 2.如果你在中国大陆,微软官网下载可能速度太慢,那么你可以选择网盘下载:   Windows 11 正版 ISO 镜像网盘下载 1.百度网...
admin的头像-零度会员admin
2.4W+2250