ESET 病毒扫描工具被曝严重漏洞,黑客借此部署后门程序悄然绕过检测!

知名安全软件 ESET 被曝存在严重安全漏洞,令人意外的是,这一漏洞竟然出现在其命令行病毒扫描工具中。而揭露此漏洞的,正是其竞争对手——卡巴斯基实验室。

图片[1]-ESET 病毒扫描工具被曝严重漏洞,黑客借此部署后门程序悄然绕过检测!-零度博客

漏洞编号:CVE-2024-11859

攻击者利用 ESET 命令行扫描程序的库加载机制缺陷,通过劫持动态链接库加载流程,实现恶意代码注入。具体来说,ESET 扫描程序在加载系统组件时优先查找当前工作目录,而非系统目录,从而导致攻击者能够放置恶意 DLL 文件(如 version.dll),实现自定义恶意代码的执行——这是典型的“自带易受攻击驱动程序”攻击方式。

黑客组织:ToddyCat

此次攻击来自名为 ToddyCat 的高级持续性威胁组织(APT),该组织自 2021 年首次被发现以来,主要针对政府、军事及关键基础设施等高价值目标,活跃地区覆盖亚洲与欧洲。

利用过程:用 ESET 绕过 ESET

黑客将恶意 DLL 放入 ESET 命令行扫描工具所在目录中,使 ESET 工具在执行时自动加载并运行后门程序,从而绕过标准安全检测机制。这一攻击方式也堪称对“灯下黑”一词的完美诠释——黑客借助安全软件本身来避开其防护。

部署后门:TCESB

卡巴斯基指出,攻击者使用的后门程序名为 TCESB,该程序是基于开源工具 EDRSandBlast 修改而成。该工具原本用于规避EDR(端点检测与响应)机制,具有篡改内核结构、禁用回调等高级能力。黑客通过修改版本实现特定恶意操作,进一步巩固控制权限。

官方回应与修复

ESET 在收到卡巴斯基通报后,于 2025 年 1 月 发布安全更新修复该漏洞。考虑到安全风险,卡巴斯基在漏洞修复前未公开披露细节,直至多数企业完成升级后,才正式公布攻击细节。

防范建议

卡巴斯基建议用户及企业持续监控以下可疑行为:

  • 系统中涉及已知漏洞驱动程序的安装事件;

  • 在无需调试的设备上加载 Windows NT 内核调试符号的行为。

上述活动极有可能暗藏恶意,应引起高度重视。

THE END
喜欢就支持一下吧
点赞2815分享
英伟达悄然通知AIC合作伙伴 GPU成本将下调8~12%-零度博客

英伟达悄然通知AIC合作伙伴 GPU成本将下调8~12%

WCCFTech 援引消息人士的话称,英伟达已向 AIC 合作伙伴发去通知,告知其 GPU 成本将下调 8~12% 。 考虑到成本变动向终端传递需要一段时间(代理商库存缓冲),我们预计零售价格会在未来几周内...
admin的头像-零度博客admin
1.5W+2251
上班摸鱼必备!摸鱼屏保-零度博客

上班摸鱼必备!摸鱼屏保

  上班族必备的神器,忙里偷闲会用到 【点击下载】
admin的头像-零度博客admin
1.3W+1527
零度高级VIP会员【人工服务】 在线咨询、有问必答、支持远程协助!-零度博客

零度高级VIP会员【人工服务】 在线咨询、有问必答、支持远程协助!

你好,如果需要咨询相关技术问题,可以在这里加入零度的【高级VIP会员】,这是人工服务,加入以后,你可以咨询遇到的疑难问题,我们会亲自解答回复。并且可以观看零度全部的 VIP 会员视频!更多...
Windows 11中Alt+Tab页面改用窗口化 而非全屏-零度博客

Windows 11中Alt+Tab页面改用窗口化 而非全屏

Windows 10/11 的窗口管理要比 macOS 更为优秀,现在微软进一步增强了“任务切换器”的交互体验。在 Windows 11 系统中,用户可以通过 Alt+Tab 键盘快捷键在打开的应用程序之间快速切换。在现有...
admin的头像-零度博客admin
1.6W+2251
Windows 10 21H1 官方 正式版ISO 镜像下载大全-零度博客

Windows 10 21H1 官方 正式版ISO 镜像下载大全

Windows 10 21H1 简体中文多版本原版纯净官方镜像下载(请复制或点击使用迅雷 / 电驴等下载工具): Windows 10 21H1(64 位)消费者版本(家庭版,家庭单语言版,教育版,专业版,专业教育版,...
admin的头像-零度博客admin
1.2W+653
ChatGPT 4.5 重磅升级!实测8个高难问题,表现有点意外,这次终于靠谱了?| 零度解说-零度博客
推荐5款超强的良心软件!堪称神器,文件互传、SSH终端连接、高匿聊天工具、资料同步等 | 零度解说-零度博客

推荐5款超强的良心软件!堪称神器,文件互传、SSH终端连接、高匿聊天工具、资料同步等 | 零度解说

https://www.youtube.com/watch?v=H7MqtC94HTw ================   5款软件下载:https://www.freedidi.com/8395.html
admin的头像-零度博客admin
1.3W+6539
彻底删除顽固文件的代码-零度博客

彻底删除顽固文件的代码

删除顽固文件代码: DEL /F /A /Q \\?\%1 RD /S /Q \\?\%1  
admin的头像-零度博客admin
1.7W+2250
曾经那些“流氓的杀毒软件”都还活着吗?都混成啥样了 | 零度解说-零度博客