当前位置:首页 > 科技  > 知识百科

Win11 24H2 实测可行:新工具无需加载驱动,可“休眠”微软 Defender 等杀软

来源: 责编: 时间:2025-09-23 11:16:36 123观看
导读 9 月 23 日消息,科技媒体 bleepingcomputer 昨日(9 月 22 日)发布博文,报道称安全研究员 TwoSevenOneThree(Zero Salarium)发布新工具 EDR-Freeze,利用 Windows 错误报告(WER)系统,在用户模式下无限期暂停终端检测响应(E

9 月 23 日消息,科技媒体 bleepingcomputer 昨日(9 月 22 日)发布博文,报道称安全研究员 TwoSevenOneThree(Zero Salarium)发布新工具 EDR-Freeze,利用 Windows 错误报告(WER)系统,在用户模式下无限期暂停终端检测响应(EDR)及杀毒软件进程。XkE28资讯网——每日最新资讯28at.com

注:传统禁用 EDR 常依赖“自带漏洞驱动”(BYOVD),即攻击者需要引入合法但存在漏洞的内核驱动来提升权限。这类攻击需将驱动运送至目标系统、绕过执行保护,并清除内核层痕迹。XkE28资讯网——每日最新资讯28at.com

相比之下,EDR-Freeze 更隐蔽,无需加载存在漏洞的驱动,直接让终端检测与响应(EDR)及杀毒软件进入“休眠”状态,完全运行于用户模式,并调用系统自带的合法组件。XkE28资讯网——每日最新资讯28at.com

EDR-Freeze 利用 WerFaultSecure 组件(具有受保护进程轻量级权限)触发 MiniDumpWriteDump API,生成进程内存快照时会暂停所有线程。XkE28资讯网——每日最新资讯28at.com

攻击者在暂停阶段冻结 WerFaultSecure,让其无法恢复目标进程,从而让安全软件长时间停摆。该过程属于可复现的竞态条件攻击,步骤包括调用 WerFaultSecure、传入目标进程 ID、轮询等待进程暂停、立即冻结 WerFaultSecure。XkE28资讯网——每日最新资讯28at.com

研究者已在 Windows 11 24H2 上测试该工具,成功让 Windows Defender 进入“休眠”状态。这一链式利用结合了 MiniDumpWriteDump 和 WerFaultSecure 的正常功能,更像是设计缺陷而非传统漏洞。一旦被攻击者掌握,可能导致防御体系在长时间内失效。XkE28资讯网——每日最新资讯28at.com

XkE28资讯网——每日最新资讯28at.com

设置参数

XkE28资讯网——每日最新资讯28at.com

暂停 Windows Defender

防御措施包括监控 WER 是否指向 LSASS 或安全工具等敏感进程标识符。研究员 Steven Lim 已开发工具映射 WerFaultSecure 至 Microsoft Defender Endpoint 进程。微软未来可通过限制调用参数、仅允许特定 PID、阻止可疑触发等方式提升安全性。XkE28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-183291-0.htmlWin11 24H2 实测可行:新工具无需加载驱动,可“休眠”微软 Defender 等杀软

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 微软时隔近 1 年解决摄像头应用卡死问题,解除 Win11 24H2 升级限制

下一篇: 历史解码:Windows 3.0 中 WinHelp “在线帮助”并非联网

标签:
  • 热门焦点
  • 石头自清洁扫拖机器人G10S评测:多年黑科技集大成之作 懒人终极福音

    科技圈经常能看到一个词叫“缝合怪”,用来形容那些把好多功能或者外观结合在一起的产品,通常这样的词是贬义词,但如果真的是产品缝合的好、缝合的实用的话,那它就成了中性词,今
  • 分布式系统中的CAP理论,面试必问,你理解了嘛?

    对于刚刚接触分布式系统的小伙伴们来说,一提起分布式系统,就感觉高大上,深不可测。而且看了很多书和视频还是一脸懵逼。这篇文章主要使用大白话的方式,带你理解一下分布式系统
  • 三万字盘点 Spring 九大核心基础功能

    大家好,我是三友~~今天来跟大家聊一聊Spring的9大核心基础功能。话不多说,先上目录:图片友情提示,本文过长,建议收藏,嘿嘿嘿!一、资源管理资源管理是Spring的一个核心的基础功能,不
  • 只需五步,使用start.spring.io快速入门Spring编程

    步骤1打开https://start.spring.io/,按照屏幕截图中的内容创建项目,添加 Spring Web 依赖项,并单击“生成”按钮下载 .zip 文件,为下一步做准备。请在进入步骤2之前进行解压。图
  • 使用LLM插件从命令行访问Llama 2

    最近的一个大新闻是Meta AI推出了新的开源授权的大型语言模型Llama 2。这是一项非常重要的进展:Llama 2可免费用于研究和商业用途。(几小时前,swyy发现它已从LLaMA 2更名为Lla
  • .NET 程序的 GDI 句柄泄露的再反思

    一、背景1. 讲故事上个月我写过一篇 如何洞察 C# 程序的 GDI 句柄泄露 文章,当时用的是 GDIView + WinDbg 把问题搞定,前者用来定位泄露资源,后者用来定位泄露代码,后面有朋友反
  • 冯提莫签约抖音公会 前“斗鱼一姐”消失在直播间

    来源:直播观察提起“冯提莫”这个名字,很多网友或许听过,但应该不记得她是哪位主播了。其实,作为曾经的“斗鱼一姐”,冯提莫在游戏直播的年代影响力不输于现
  • 2纳米决战2025

    集微网报道 从三强争霸到四雄逐鹿,2nm的厮杀声已然隐约传来。无论是老牌劲旅台积电、三星,还是誓言重回先进制程领先地位的英特尔,甚至初成立不久的新
  • 苹果MacBook Pro 2021测试:仍不支持平滑滚动

    据10月30日9to5 Mac 消息报道,苹果新的 14 英寸和 16 英寸 MacBook Pro 2021 上市后获得了不错的评价,亮点包括行业领先的性能,令人印象深刻的电池续航,精美丰
Top