KeyFrame內部研究專用

The driver's seat to ransomware. [Research Saturday]

CyberWire Daily·8月1日週六·23 min英文

三句話摘要

BYOVD 零日漏洞如何被勒索軟體用於禁用 EDR,以及組織應如何防禦 BYOVD 攻擊之所以難以根除,根本原因在於驅動程式簽名制度的技術債與廣泛流通的易受攻擊驅動程式無法回收,組織必須投入巨大成本部署應用程式允許清單才能有效防禦。 BYOVD 攻擊的技術優勢:Microsoft 於 Windows XP 64 位導入的驅動簽名機制原意是防止惡意軟體進入核心,但威脅行為者發現可利用合法廠商簽名的驅動程式中的已知或未知漏洞,繞過簽名要求。這相當於解決了進入核心的最大技術障礙,無需自行開發簽名軟體。

重點整理

重點
  • 1

    BYOVD 攻擊的技術優勢:Microsoft 於 Windows XP 64 位導入的驅動簽名機制原意是防止惡意軟體進入核心,但威脅行為者發現可利用合法廠商簽名的驅動程式中的已知或未知漏洞,繞過簽名要求。這相當於解決了進入核心的最大技術障礙,無需自行開發簽名軟體。

  • 2

    漏洞的具體運作機制:ktapi.sys 是一個「上帝模式驅動」,允許任何用戶模式進程對系統 RAM 執行任意讀寫。攻擊者利用此能力覆寫受保護的核心記憶體,特別是修改 win32k.sys 內未被 Patch Guard 保護的函數指針,使用戶模式函數呼叫任意核心函數。

  • 3

    EDR 禁用的必要性:現代 EDR 產品透過監測異常的檔案存取模式(開啟、讀取、加密、寫入)來阻止勒索軟體,是勒索軟體的致命威脅。一旦攻擊者獲得核心級權限,EDR 機制形同虛設,因此禁用 EDR 成為勒索軟體攻擊鏈中的關鍵步驟。

  • 4

    防禦困境與應對:主流防禦方案是應用程式允許清單 (Windows Defender Application Control),可限制只有特定驅動程式能載入,但需完整的資產清單、驅動程式稽核、以及組織級部署,部署失誤將導致系統不穩定甚至無法開機。

實用技巧與重點

乾貨
  • 相關驅動程式與系統檔案
  • 漏洞驅動:ktapi.sys
  • 利用目標:win32k.sys (圖形處理核心模組)
  • 安全機制與保護
  • Patch Guard (核心補丁保護)
  • Supervisor Mode Execution Prevention (SMEP)
  • Supervisor Mode Access Prevention (SMAP)
  • 防禦工具與支援
  • Windows Defender Application Control (應用程式允許清單)
  • Vulnerable Driver Block List (易受攻擊驅動程式黑名單)
  • 支援系統版本:Windows 10 16.0.7 及以上
  • 黑名單更新頻率:每年最多 2 次
  • 攻擊複雜性指標
  • 與遊戲反外掛工具使用相同繞過技術
  • 技術與遊戲作弊工具開發社群共用知識基礎

結論

結論

BYOVD 攻擊之所以難以根除,根本原因在於驅動程式簽名制度的技術債與廣泛流通的易受攻擊驅動程式無法回收,組織必須投入巨大成本部署應用程式允許清單才能有效防禦。

完整解析

詳細

在現代網路安全環境中,EDR 產品已成為防止勒索軟體的最後一道防線。研究員 Marcus Hutchins 分析的 Gentleman 勒索軟體案例揭示了一個關鍵的攻擊趨勢:威脅行為者透過高度複雜的漏洞利用繞過 EDR 防護。事件始於一個名為 WER.exe 的可疑檔案在網域控制器上被發現。逆向工程初步確認它是一個 BYOVD (自帶易受攻擊驅動程式) 攻擊,立即導向 VirusTotal 尋找相關驅動程式 ktapi.sys,該驅動具備高度危險的能力:允許任何使用者模式進程對系統 RAM 執行完全的任意讀寫操作。

這種「上帝模式驅動」通常由廠商用於硬體除錯,但在攻擊者手中成為突破核心保護的利器。利用該驅動程式,攻擊者能覆寫核心記憶體的內容。具體而言,他們鎖定 win32k.sys 中的特定函數指針——這些函數指針未受 Patch Guard 核心補丁保護機制保護,允許使用者模式程序安全呼叫。攻擊者將這些指針重新導向至自定義的核心模式程式碼(惡意 Shell Code),實現了從純粹的使用者模式請求轉變為任意核心級函數呼叫,完成了權限提升。

防禦者面臨的困境源於歷史遺留的技術債。廠商在簽署驅動程式時通常僅使用單一程式碼簽名憑證,無法選擇性撤銷舊版本或易受攻擊的驅動程式,只能選擇撤銷整個憑證——這將破壞該廠商 30 年來簽署的所有軟體。結果是大量已簽署驅動程式在現代 Windows 系統上仍保持有效。當前唯一可靠的防禦方案是 Windows Defender Application Control,透過應用程式允許清單機制,指定系統上僅允許執行特定的核心驅動程式。然而,實施此方案需要完整的資產清單和驅動程式稽核,對大型企業而言是極為複雜的任務,任何遺漏都可能導致系統啟動失敗或運行不穩定。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。