ESET 病毒扫描工具被曝严重漏洞,黑客借此部署后门程序悄然绕过检测!

知名安全软件 ESET 被曝存在严重安全漏洞,令人意外的是,这一漏洞竟然出现在其命令行病毒扫描工具中。而揭露此漏洞的,正是其竞争对手——卡巴斯基实验室。

图片[1]-ESET 病毒扫描工具被曝严重漏洞,黑客借此部署后门程序悄然绕过检测!-零度博客

漏洞编号:CVE-2024-11859

攻击者利用 ESET 命令行扫描程序的库加载机制缺陷,通过劫持动态链接库加载流程,实现恶意代码注入。具体来说,ESET 扫描程序在加载系统组件时优先查找当前工作目录,而非系统目录,从而导致攻击者能够放置恶意 DLL 文件(如 version.dll),实现自定义恶意代码的执行——这是典型的“自带易受攻击驱动程序”攻击方式。

黑客组织:ToddyCat

此次攻击来自名为 ToddyCat 的高级持续性威胁组织(APT),该组织自 2021 年首次被发现以来,主要针对政府、军事及关键基础设施等高价值目标,活跃地区覆盖亚洲与欧洲。

利用过程:用 ESET 绕过 ESET

黑客将恶意 DLL 放入 ESET 命令行扫描工具所在目录中,使 ESET 工具在执行时自动加载并运行后门程序,从而绕过标准安全检测机制。这一攻击方式也堪称对“灯下黑”一词的完美诠释——黑客借助安全软件本身来避开其防护。

部署后门:TCESB

卡巴斯基指出,攻击者使用的后门程序名为 TCESB,该程序是基于开源工具 EDRSandBlast 修改而成。该工具原本用于规避EDR(端点检测与响应)机制,具有篡改内核结构、禁用回调等高级能力。黑客通过修改版本实现特定恶意操作,进一步巩固控制权限。

官方回应与修复

ESET 在收到卡巴斯基通报后,于 2025 年 1 月 发布安全更新修复该漏洞。考虑到安全风险,卡巴斯基在漏洞修复前未公开披露细节,直至多数企业完成升级后,才正式公布攻击细节。

防范建议

卡巴斯基建议用户及企业持续监控以下可疑行为:

  • 系统中涉及已知漏洞驱动程序的安装事件;

  • 在无需调试的设备上加载 Windows NT 内核调试符号的行为。

上述活动极有可能暗藏恶意,应引起高度重视。

THE END
喜欢就支持一下吧
点赞2815 分享
3 款最实用的U盘制作工具,完全免费开源!-零度博客

3 款最实用的U盘制作工具,完全免费开源!

1.balenaEtcher 是一款免费的开源实用程序,用于将 .iso 和 .img 文件等图像文件以及压缩文件夹写入存储介质以创建实时 SD 卡和 USB 闪存驱动器。它由 Balena 开发,并根据 Apache License 2.0 ...
admin的头像-零度博客admin
2.4W+2182
免费白嫖10年 VPS服务器!不限流量,先到先得,可搭建ip代理节点,网站等!| 零度解说-零度博客

免费白嫖10年 VPS服务器!不限流量,先到先得,可搭建ip代理节点,网站等!| 零度解说

https://www.youtube.com/watch?v=vILw9l3c_K4   免费注册链接:https://www.freedidi.com/12795.html
忽视这 5 件事可能会降低您的 Windows 10 PC 的速度-零度博客

忽视这 5 件事可能会降低您的 Windows 10 PC 的速度

您的 Windows PC 速度慢吗?您可能会在没有意识到的情况下对您的计算机造成伤害。 没有人喜欢一台有问题的电脑,尤其是当它占用你宝贵的空闲时间来完成一项简单的任务时。因此,无论是启动、打...
admin的头像-零度博客admin
1.6W+2251
Hive OS 优惠码:code10  免费注册账户即可获得10美金!-零度博客

Hive OS 优惠码:code10 免费注册账户即可获得10美金!

  Hive OS 优惠码:code10 (注册免费赠送10美金)   HiveOS是基于Linux的挖矿专用系统,稳定性、群控、远程控制都优于windows,你可以使用一个U盘作为操作系统代替一块nvme硬盘使用...
admin的头像-零度博客admin
1.6W+2251
RIME 小狼毫输入法!繁体用户非常值得推荐的输入法-零度博客

RIME 小狼毫输入法!繁体用户非常值得推荐的输入法

小狼毫输入法是一款非常适合繁体用户的开源软件!除了微软自带的输入法以外,这款软件很值得推荐,適用於 Windows 8.1 ~ Windows 11 官方下载:【点击前往】直连下载:【点击下载】或 【网盘下...
admin的头像-零度博客admin
1.5W+1528
免费使用 Office 全家桶办公软件!支持XP、 win7、8、10、11-零度博客

免费使用 Office 全家桶办公软件!支持XP、 win7、8、10、11

1. 官方下载+官方补丁: Office Starter 2010官方下载地址: 简体中文在线安装包:http://c2r.microsoft.com/consumerC2R/zh-cn/14.0.4763.1000/setupconsumerc2rolw.exe 繁体中文在线安装包:ht...
admin的头像-零度博客admin
5.6W+1539
立即删除这11款APP! 暗藏 ”偷钱” 病毒,已经有62万用户受害! | 零度解说-零度博客
史上最简单的视频换脸,效果相当不错!!完全免费,ComfyUI 官方客户端一键搞定!!-零度博客

史上最简单的视频换脸,效果相当不错!!完全免费,ComfyUI 官方客户端一键搞定!!

 ComfyUI 官方客户端已经正式发布!可以轻松在 Windows 电脑上使用,而且完全免费,终于不用再繁琐部署了!这才是真正的一键部署!1、首先第一步,如果你电脑上没有安装Git环境,那么请先去官...
admin的头像-零度博客admin
8.3W+2159
全球网速排名前10的国家地区!最后一名的你肯定想不到 | 零度解说-零度博客