国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

【安全圈】泄露的Windows Defender 0Day漏洞正遭活躍利用

0
分享至

關(guān)鍵詞

漏洞


網(wǎng)絡(luò)安全研究人員發(fā)現(xiàn),近期泄露的三個(gè)Windows Defender提權(quán)漏洞正遭實(shí)際攻擊利用。攻擊者直接使用來自GitHub公開倉(cāng)庫(kù)的概念驗(yàn)證(PoC)漏洞利用代碼,針對(duì)真實(shí)企業(yè)目標(biāo)發(fā)起攻擊。

2026年4月2日,化名Nightmare-Eclipse(又稱Chaotic Eclipse)的安全研究員在與微軟安全響應(yīng)中心(MSRC)就漏洞披露流程產(chǎn)生分歧后,在GitHub發(fā)布了BlueHammer漏洞利用工具。該0Day漏洞現(xiàn)被編號(hào)為CVE-2026-33825,利用Windows Defender簽名更新工作流中的TOCTOU(檢查時(shí)間與使用時(shí)間)競(jìng)爭(zhēng)條件和路徑混淆缺陷,使本地低權(quán)限用戶可在完全打補(bǔ)丁的Windows 10/11系統(tǒng)上提升至SYSTEM權(quán)限。

漏洞利用技術(shù)剖析

該漏洞利用手法涉及微軟 Defender 文件修復(fù)邏輯、NTFS連接點(diǎn)、Windows云文件API和機(jī)會(huì)鎖(oplocks)之間的交互,無(wú)需內(nèi)核漏洞利用或內(nèi)存破壞。BlueHammer發(fā)布后不久,Nightmare-Eclipse又發(fā)布了兩款工具:RedSun(可在Windows 10/11和Windows Server 2019上獲取SYSTEM權(quán)限,甚至在4月補(bǔ)丁星期二更新后仍有效)和UnDefend(通過破壞Defender更新機(jī)制逐步削弱其防護(hù)能力)。

Huntress確認(rèn)實(shí)際攻擊活動(dòng)

Huntress研究人員觀察到攻擊者正在實(shí)戰(zhàn)中組合使用這三種技術(shù)。攻擊載荷被部署在低權(quán)限用戶目錄中,特別是Pictures文件夾和Downloads目錄下的兩位字母子文件夾,使用的文件名與原始PoC倉(cāng)庫(kù)一致(FunnyApp.exe和RedSun.exe),部分樣本被重命名為z.exe

2026年4月10日檢測(cè)到BlueHammer通過以下路徑執(zhí)行:

  • C:\Users\[REDACTED]\Pictures\FunnyApp.exe

Windows Defender實(shí)時(shí)攔截并隔離了該文件,標(biāo)記為Exploit:Win32/DfndrPEBluHmrBZ(嚴(yán)重級(jí)別)。威脅在UTC時(shí)間19:43:37被檢測(cè)到,兩分鐘內(nèi)完成隔離。

2026年4月16日記錄的第二起事件涉及:

  • C:\Users\[REDACTED]\Downloads\RedSun.exe

此次調(diào)用觸發(fā)了Virus:DOS/EICAR_Test_File警報(bào)——這是RedSun攻擊技術(shù)的故意設(shè)計(jì),通過EICAR測(cè)試文件誘使Defender實(shí)時(shí)引擎進(jìn)入可被操縱的檢測(cè)-修復(fù)循環(huán)。此外還檢測(cè)到次級(jí)進(jìn)程Undef.exe-agressive參數(shù)運(yùn)行,作為Explorer.EXEcmd.exe的子進(jìn)程啟動(dòng),被ThreatOps Hunting規(guī)則標(biāo)記為高風(fēng)險(xiǎn)。

值得注意的是,兩次攻擊嘗試都伴隨手動(dòng)枚舉命令,包括:

  • whoami /priv

    —— 枚舉當(dāng)前用戶權(quán)限

  • cmdkey /list

    —— 識(shí)別存儲(chǔ)憑據(jù)

  • net group

    —— 映射Active Directory組成員關(guān)系

這種攻擊前偵察模式強(qiáng)烈表明攻擊者屬于具備針對(duì)入侵能力的熟練對(duì)手,而非機(jī)會(huì)性自動(dòng)化攻擊。

補(bǔ)丁狀態(tài)與緩解措施

微軟已在2026年4月補(bǔ)丁星期二更新中修復(fù)CVE-2026-33825(BlueHammer),但截至本文發(fā)布時(shí)RedSun和UnDefend仍未打補(bǔ)丁,數(shù)百萬(wàn)Windows系統(tǒng)持續(xù)面臨風(fēng)險(xiǎn)。安全團(tuán)隊(duì)?wèi)?yīng)立即:

  • 部署所有2026年4月Windows安全更新

  • 監(jiān)控用戶可寫目錄(Pictures、Downloads子文件夾)中的未簽名可執(zhí)行文件

  • 對(duì)非管理進(jìn)程投放EICAR測(cè)試文件的行為設(shè)置警報(bào)

  • 在終端遙測(cè)數(shù)據(jù)中追蹤whoami /privcmdkey /listnet group執(zhí)行鏈

  • 實(shí)施最小權(quán)限原則以限制漏洞利用所需的本地訪問途徑


安全圈


網(wǎng)羅圈內(nèi)熱點(diǎn) 專注網(wǎng)絡(luò)安全

實(shí)時(shí)資訊一手掌握!

好看你就分享 有用就點(diǎn)個(gè)贊

支持「安全圈」就點(diǎn)個(gè)三連吧!

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
5月1日嚴(yán)打升級(jí)!尺度遠(yuǎn)超以往,普通人速看

5月1日嚴(yán)打升級(jí)!尺度遠(yuǎn)超以往,普通人速看

小影的娛樂
2026-04-30 00:02:05
大放血開始,烏克蘭這次真的捅破了俄羅斯大動(dòng)脈

大放血開始,烏克蘭這次真的捅破了俄羅斯大動(dòng)脈

水雲(yún)鶴
2026-04-29 10:36:39
湖人隊(duì)傳聞:總經(jīng)理羅伯·佩林卡今夏計(jì)劃進(jìn)行多項(xiàng)重磅引援

湖人隊(duì)傳聞:總經(jīng)理羅伯·佩林卡今夏計(jì)劃進(jìn)行多項(xiàng)重磅引援

好火子
2026-04-30 01:51:07
衛(wèi)星顯示一切正常,以軍在黎巴嫩拆房子:炸出來伊朗巨大地下基地

衛(wèi)星顯示一切正常,以軍在黎巴嫩拆房子:炸出來伊朗巨大地下基地

起喜電影
2026-04-29 16:54:49
群體躺平很可怕,會(huì)引發(fā)連鎖效應(yīng)

群體躺平很可怕,會(huì)引發(fā)連鎖效應(yīng)

上峰視點(diǎn)
2026-04-29 12:04:44
成都一學(xué)校舉辦方代表發(fā)布不當(dāng)言論被免職

成都一學(xué)校舉辦方代表發(fā)布不當(dāng)言論被免職

界面新聞
2026-04-29 20:29:08
張軍成為首位被調(diào)查的奧運(yùn)冠軍,難逃牢獄之災(zāi),金牌不是護(hù)身符

張軍成為首位被調(diào)查的奧運(yùn)冠軍,難逃牢獄之災(zāi),金牌不是護(hù)身符

米修體育
2026-04-29 17:56:53
日本確認(rèn)一艘日本籍超級(jí)油輪已通過霍爾木茲海峽

日本確認(rèn)一艘日本籍超級(jí)油輪已通過霍爾木茲海峽

財(cái)聯(lián)社
2026-04-29 14:52:10
6月1日交強(qiáng)險(xiǎn)正式大改!950元徹底取消,老實(shí)車主直接省一半

6月1日交強(qiáng)險(xiǎn)正式大改!950元徹底取消,老實(shí)車主直接省一半

藍(lán)色海邊
2026-04-28 04:20:19
余承東再次向奇瑞董事長(zhǎng),正式道歉

余承東再次向奇瑞董事長(zhǎng),正式道歉

小李車評(píng)李建紅
2026-04-29 08:00:03
恭喜日本人,終于嘗到的引進(jìn)印度人的“快樂”

恭喜日本人,終于嘗到的引進(jìn)印度人的“快樂”

步論天下事
2026-04-29 10:05:07
最高院:提供 “口交” “肛交”等進(jìn)入式性服務(wù),是否屬賣淫行為?

最高院:提供 “口交” “肛交”等進(jìn)入式性服務(wù),是否屬賣淫行為?

周軍律師聊案子
2026-04-21 09:50:16
上海一男子領(lǐng)養(yǎng)12歲盲童,花25萬(wàn)給她治眼睛,誰(shuí)料,女孩恢復(fù)光明后,卻一把抱住他,淚如雨下:爸,對(duì)不起。

上海一男子領(lǐng)養(yǎng)12歲盲童,花25萬(wàn)給她治眼睛,誰(shuí)料,女孩恢復(fù)光明后,卻一把抱住他,淚如雨下:爸,對(duì)不起。

黎兜兜
2026-04-29 21:36:57
牛仔超短裙:不是短,是敢

牛仔超短裙:不是短,是敢

疾跑的小蝸牛
2026-04-29 21:59:42
第一夫人扛不住了!布麗吉特開口談婚姻:9年沒有正常夫妻生活

第一夫人扛不住了!布麗吉特開口談婚姻:9年沒有正常夫妻生活

白露文娛志
2026-04-29 14:05:20
事態(tài)升級(jí),中方收到東京消息,高市已在準(zhǔn)備戰(zhàn)爭(zhēng),俄潛艇進(jìn)逼日本

事態(tài)升級(jí),中方收到東京消息,高市已在準(zhǔn)備戰(zhàn)爭(zhēng),俄潛艇進(jìn)逼日本

聞識(shí)
2026-04-29 21:52:35
八段錦這場(chǎng)“騙局”,到底忽悠了多少中國(guó)女人

八段錦這場(chǎng)“騙局”,到底忽悠了多少中國(guó)女人

智識(shí)漂流
2026-04-29 14:23:59
珍妮·巴斯批評(píng)哥哥帶領(lǐng)湖人隊(duì)擺爛:想要大量選秀權(quán),必須墊底

珍妮·巴斯批評(píng)哥哥帶領(lǐng)湖人隊(duì)擺爛:想要大量選秀權(quán),必須墊底

好火子
2026-04-30 05:44:15
中科大少年班監(jiān)控事件!同學(xué)爆出更多細(xì)節(jié),沒弒母已經(jīng)很不錯(cuò)了!

中科大少年班監(jiān)控事件!同學(xué)爆出更多細(xì)節(jié),沒弒母已經(jīng)很不錯(cuò)了!

知曉科普
2026-04-29 07:00:24
2026斯諾克世錦賽再起爭(zhēng)議!羅伯遜公開呼吁禁用奧沙利文專屬巧粉

2026斯諾克世錦賽再起爭(zhēng)議!羅伯遜公開呼吁禁用奧沙利文專屬巧粉

冷桂零落
2026-04-29 18:36:43
2026-04-30 06:15:00
安全圈
安全圈
國(guó)內(nèi)首家大安全概念新媒體
6588文章數(shù) 4688關(guān)注度
往期回顧 全部

科技要聞

今晨庭審紀(jì)實(shí)|馬斯克當(dāng)庭講述OpenAI被偷走

頭條要聞

特朗普:美國(guó)同伊朗正在通過電話進(jìn)行談判

頭條要聞

特朗普:美國(guó)同伊朗正在通過電話進(jìn)行談判

體育要聞

一場(chǎng)九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節(jié)目組2小時(shí)

財(cái)經(jīng)要聞

蘇州,率先進(jìn)入牛市

汽車要聞

技術(shù)天花板再摸高 全能型的奕境X9首秀

態(tài)度原創(chuàng)

數(shù)碼
旅游
教育
時(shí)尚
房產(chǎn)

數(shù)碼要聞

極米R(shí)S30系列投影儀發(fā)布,8822-13499元

旅游要聞

48家公園推出110項(xiàng)假日特色活動(dòng)

教育要聞

《告同仁書》讀出職場(chǎng)戾氣:毀了教師幸福感

夏天穿維希格,原來這么好看

房產(chǎn)要聞

80億投資!浙商總部基地+??诒闭?,金沙灣這是要起飛啊!

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版