Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR

Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR

23 Δεκεμβρίου 2025
Η Google θέλει η συσκευή σας Android να προβλέπει την επόμενη κίνησή σας

Η Google θέλει η συσκευή σας Android να προβλέπει την επόμενη κίνησή σας

23 Δεκεμβρίου 2025
Οι μέτοχοι της EA υποστηρίζουν την εξαγορά 55 δισεκατομμυρίων δολαρίων

Οι μέτοχοι της EA υποστηρίζουν την εξαγορά 55 δισεκατομμυρίων δολαρίων

23 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR
Security

Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR

Marizas DimitrisBy Marizas Dimitris23 Δεκεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR
Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Κυκλοφόρησε ένα νέο εργαλείο με το όνομα GhostLocker, το οποίο επιδεικνύει μια νέα τεχνική για την εξουδετέρωση των συστημάτων ανίχνευσης και απόκρισης τελικού σημείου (EDR) οπλίζοντας το εγγενές χαρακτηριστικό Windows AppLocker.

Αναπτύχθηκε από ερευνητή ασφάλειας zero2504το εργαλείο υπογραμμίζει μια θεμελιώδη αρχιτεκτονική ευπάθεια στις σύγχρονες λύσεις EDR: την εξάρτησή τους από στοιχεία του userland για ανάλυση και αναφορά.​

Σε αντίθεση με τις παραδοσιακές παρακάμψεις EDR που επιχειρούν να εκμεταλλευτούν προγράμματα οδήγησης πυρήνα ή να εκτελέσουν πολύπλοκο χειρισμό μνήμης, το GhostLocker αξιοποιεί την εγγενή εξουσιοδότηση που παρέχεται στους διαχειριστές συστήματος. Το εργαλείο χρησιμοποιεί το AppLocker, το πλαίσιο επιτρεπόμενης λίστας εφαρμογών της Microsoft που εισήχθη στα Windows 7, για την επιβολή κανόνων “Άρνηση” έναντι των εκτελέσιμων EDR.​

Η ιδέα είναι απλή αλλά αποτελεσματική: οι διαχειριστές έχουν τη νόμιμη εξουσία να ελέγχουν την εκτέλεση του λογισμικού. Το GhostLocker το αυτοματοποιεί αναπτύσσοντας πολιτικές που αποκλείουν ρητά την εκκίνηση ή την επανεκκίνηση των διεργασιών EDR.

Το εργαλείο προσφέρει δύο τρόπους λειτουργίας: μια δυναμική έκδοση που απαριθμεί διεργασίες που εκτελούνται για τη δημιουργία ακριβών κανόνων και μια στατική έκδοση που χρησιμοποιεί διαδρομές μπαλαντέρ (π.χ. *\MsMpEng.exe) για αποκλεισμό στόχων χωρίς προηγούμενη απαρίθμηση.

Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR

​Η έρευνα πίσω από το GhostLocker αποκαλύπτει ότι ενώ το AppLocker δεν μπορεί να τερματιστεί ήδη τρέχει διεργασίες, μια απλή επανεκκίνηση μετά την εφαρμογή πολιτικής καθιστά το EDR αναποτελεσματικό.

Κρίσιμα, το εργαλείο δεν αποκλείει τα προγράμματα οδήγησης πυρήνα του EDR (*.sys). Αυτά τα προγράμματα οδήγησης συνεχίζουν να φορτώνουν, να καταχωρούν επιστροφές κλήσης και να συλλέγουν τηλεμετρία.​

Ωστόσο, τα ευρήματα της έρευνας δείχνουν ότι αυτή η τηλεμετρία καθίσταται άχρηστη χωρίς τις αντίστοιχες υπηρεσίες userland. Τα σύγχρονα EDR βασίζονται σε στοιχεία λειτουργίας χρήστη για τη συσχέτιση συμβάντων, την εκτέλεση ανάλυσης συμπεριφοράς και την αποστολή ειδοποιήσεων στο cloud. Όταν αυτοί οι «εγκέφαλοι» της χώρας χρήστη μπλοκάρονται από το AppLocker, το EDR ουσιαστικά τυφλώνεται, παρόλο που τα «μάτια» του πυρήνα του είναι ακόμα ανοιχτά.​

Κατά τη διάρκεια εκτεταμένων δοκιμών έναντι εμπορικών προϊόντων EDR, το GhostLocker πέτυχε πλήρη εξουδετέρωση. Παρά το μπλοκάρισμα, οι κονσόλες διαχείρισης συνέχισαν να αναφέρουν τους πράκτορες ως «διαδικτυακούς» και «προστατευμένους», καθώς οι μηχανισμοί καρδιακών παλμών συχνά αποσυνδέονταν από τις μηχανές ανάλυσης. Επιπλέον, οι επιθέσεις έγχυσης που είχαν εντοπιστεί προηγουμένως πέρασαν απαρατήρητες επειδή οι μηχανές ανάλυσης συμπεριφοράς δεν μπορούσαν να εκτελέσουν.​

Το εργαλείο επιδεικνύει επίσης ένα ξεχωριστό πλεονέκτημα έναντι των επιθέσεων ελέγχου εφαρμογών του Windows Defender (WDAC). Ενώ το WDAC λειτουργεί σε επίπεδο πυρήνα για τον αποκλεισμό προγραμμάτων οδήγησης, οι πολιτικές του AppLocker είναι αυστηρά χρήστης, γεγονός που καθιστά ευκολότερη την ανάπτυξή τους για στοχευμένο αποκλεισμό, διατηρώντας παράλληλα την εμφάνιση ενός λειτουργικού συστήματος.​

Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR

Η έκδοση τονίζει ότι δεν πρόκειται για εκμετάλλευση, αλλά για κατάχρηση νόμιμων χαρακτηριστικών. Για να αμυνθούν από αυτό, συνιστάται στους οργανισμούς να παρακολουθούν τις αλλαγές πολιτικής του AppLocker μέσω AppID.sys Το IOCTL σηματοδοτεί και για να εξασφαλίσει ότι τα προϊόντα ασφαλείας τους χρησιμοποιούν το Get-AppLockerFileInformation API για την προεπικύρωση της δικής τους κατάστασης εκτέλεσης.​



VIA: cybersecuritynews.com

Related Posts


Χάκερ που χρησιμοποιούν Leverage Tuoni C2 Framework Tool για να παραδίδουν μυστικά ωφέλιμα φορτία στη μνήμη
Security

Χάκερ που εκμεταλλεύονται ευπάθειες στο Ivanti Connect Secure για να αναπτύξουν κακόβουλο λογισμικό MetaRAT
Security

Το νέο Multi-Platform 01flip Ransomware υποστηρίζει αρχιτεκτονική πολλαπλών πλατφορμών, συμπεριλαμβανομένων των Windows και του Linux
Security
API cloud EDR Windows ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΗ Google θέλει η συσκευή σας Android να προβλέπει την επόμενη κίνησή σας
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

«Κατακόρυφη Άνοδος Τιμών σε PCs και Κινητά: Τι Πρέπει να Ξέρετε!»
Technology

«Κατακόρυφη Άνοδος Τιμών σε PCs και Κινητά: Τι Πρέπει να Ξέρετε!»

23 Δεκεμβρίου 2025
Το Πανεπιστήμιο Baker λέει ότι η παραβίαση δεδομένων το 2024 επηρεάζει 53.000 άτομα
Security

Το Πανεπιστήμιο Baker λέει ότι η παραβίαση δεδομένων το 2024 επηρεάζει 53.000 άτομα

23 Δεκεμβρίου 2025
Η CISA προσθέτει ευπάθεια εξουσιοδότησης Digiever στη λίστα KEV μετά την ενεργή εκμετάλλευση
Security

Η CISA προσθέτει ευπάθεια εξουσιοδότησης Digiever στη λίστα KEV μετά την ενεργή εκμετάλλευση

23 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR Security

Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR

Marizas Dimitris23 Δεκεμβρίου 2025
Η Google θέλει η συσκευή σας Android να προβλέπει την επόμενη κίνησή σας Android

Η Google θέλει η συσκευή σας Android να προβλέπει την επόμενη κίνησή σας

Marizas Dimitris23 Δεκεμβρίου 2025
Οι μέτοχοι της EA υποστηρίζουν την εξαγορά 55 δισεκατομμυρίων δολαρίων Entertainment

Οι μέτοχοι της EA υποστηρίζουν την εξαγορά 55 δισεκατομμυρίων δολαρίων

Marizas Dimitris23 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR

Νέο εργαλείο GhostLocker που χρησιμοποιεί το Windows AppLocker για την εξουδετέρωση και τον έλεγχο του EDR

23 Δεκεμβρίου 2025
Η Google θέλει η συσκευή σας Android να προβλέπει την επόμενη κίνησή σας

Η Google θέλει η συσκευή σας Android να προβλέπει την επόμενη κίνησή σας

23 Δεκεμβρίου 2025
Οι μέτοχοι της EA υποστηρίζουν την εξαγορά 55 δισεκατομμυρίων δολαρίων

Οι μέτοχοι της EA υποστηρίζουν την εξαγορά 55 δισεκατομμυρίων δολαρίων

23 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.