ETW绕过最新版本

极客

本文目录导读:

ETW绕过最新版本

  1. 开头先唠两句,不吐不快!
  2. 实测反馈:最新版本的“骚操作”有多野?
  3. 情绪价值拉满:我和蓝队老哥的“爱恨情仇”
  4. 皮一下很开心:给新手小白的“防身术”
  5. 结语:道高一尺,魔高一丈?不,是互相成就!

哎哟喂!ETW绕过最新版本又更新了?这份“躲猫猫”实战笔记请收好!

(本文关键词:ETW绕过最新版本 | 内附防御视角吐槽 | 含泪实测记录)


开头先唠两句,不吐不快!

兄弟们,姐妹们,做红队的、搞蓝队的、还有那些整天盯着EDR(端点检测与响应)日志发呆的运维老哥,你们最近是不是也被“ETW绕过最新版本”这几个字刷屏了? 说实话,我第一眼看到这个标题的时候,心里是“咯噔”一下的,哎呀妈呀,这年头连Windows自带的“安全监控神器”ETW(Event Tracing for Windows)都不靠谱了吗?

咱就是说,这ETW本来是微软爸爸用来记录系统万物的小本本,结果现在变成了攻击者和杀软之间的“角斗场”,你说气不气人?今天我不拽那些晦涩难懂的C++代码,也不贴几百行的驱动源码,咱们就端着小板凳,用大白话唠唠这个所谓的 ETW绕过最新版本 到底是个啥玩意儿,以及我作为一个“老油条”是怎么在实战中差点翻车的。 开始:ETW?不就是那个“系统监控摄像头”吗?

先把概念掰扯清楚哈!ETW这东西,你可以把它想成是Windows系统里装了一套全天候无死角的监控摄像头,比如你打开了个文件、敲了段键盘、创建了个进程,这些动作都会变成一条条“日志”被记录到内核里,而安全软件(比如你的杀毒软件EDR)就是那个保安,专门盯着这些“摄像头”画面看,一旦发现你行为可疑,比如你想往内存里塞点不干净的东西,立马就拉警报!

让人血压飙升的是,攻击者也不是吃素的,他们现在研究的这个 ETW绕过最新版本,说白了就是在想办法——“怎么才能把保安眼睛蒙上,或者把摄像头的电源给拔了,还让监控室的大屏看起来一切正常,嘿嘿。”

实测反馈:最新版本的“骚操作”有多野?

不瞒您说,我在虚拟机里实测了一圈网上所谓“最新版本”的公开POC(漏洞验证代码),那感受真是一言难尽啊!

老的套路确实淘汰了,以前那种直接调用 EtwEventWrite 函数去Patch(修补)一下,或者简单地把 Provider(提供者,比如Microsoft-Windows-Sysmon)的 Enable Level 改到0的方式,在最新的Windows 11 23H2和Server 2022上,根本不好使了! 因为微软也不是傻子,人家给ETW的开关加了“防篡改锁”(比如通过PatchGuard加固,部分关键回调受保护),你要是再敢直接乱改内存,蓝屏警告分分钟教你做人!

但是呢,这个所谓的“最新版本绕过”厉害在哪儿呢?重点是放在“利用合法进程做替罪羊”上,它不再直接碰ETW的核心结构了,而是转头去找那些本身就有权限但容易被忽略的“白名单”进程,具体原理我不能全盘托出(避免被脚本小子滥用),但大致思路就是:通过动态地取消订阅某个关键Session(会话),或者利用“双击事件”中的竞态条件(Race Condition)来偷跑指令。

哎呀,别看这些词听着玄乎,翻译过来就是:保安正在盯着大门口,结果小偷从窗户翻进去,并且把窗户的报警器给短路了,末了还在窗户边留了个纸条:“别看了,我去睡了。” 唉,这操作是真的绝!

情绪价值拉满:我和蓝队老哥的“爱恨情仇”

我为了验证这个 ETW绕过最新版本,特意把电脑上的Sysmon(系统监视器)更新到了最新,然后模拟了一遍攻击链路,结果您猜怎么着?我的Sysmon日志里干干净净,连个屁都没放! 但我的自定义Loader(加载器)已经在内存里把CS(Cobalt Strike,渗透测试工具)的Beacon跑起来了。

那一瞬间,我后脊梁骨都是凉的。天老爷啊,这要是被真实攻击者用上了,我们这些防守方岂不是“盲人摸象”?

但转念一想,咱也别太悲观。对抗的本质就是“你魔高一尺,我道高一丈”,既然对方能绕过ETW,那蓝队兄弟也可以检测“谁在试图关闭ETW”这个动作本身啊!监控对 EtwNotification 注册表的异常访问、监控特定DLL(动态链接库)的非正常加载路径、以及计算内核句柄的引用计数异常。

哼,想悄无声息地“拔摄像头”不留下指纹?做梦! 只要他动了,那就一定会在另外的地方留下痕迹,就看你有没有那个眼力劲儿。

皮一下很开心:给新手小白的“防身术”

如果您是刚入行的安全小白,看到这千万别慌,哎呀,咱们不要整天琢磨“怎么绕过”,咱们先学会“怎么不被骗”。

  1. 保持系统更新,千万别用Ghost精简版系统,因为那里面ETW组件搞不好都被“精简”坏啦!那样绕过不绕过都没意义了,防守本身就是裸奔。
  2. 别乱下破解软件,很多所谓的“ETW绕过最新版本工具包”里,就藏着木马!我下载过其中一个“工具”,解压后杀毒软件报了十几个毒,那摆明就是钓鱼的!气死我了,浪费我半小时!
  3. 多看看内核日志,不要只依赖EDR的告警,当你发现某些提高权限创建远程线程的行为没有对应的ETW事件时,别怀疑,大概率已经被打了,这时候就要立马断网,保现场,这才是最关键的!

道高一尺,魔高一丈?不,是互相成就!

写了这么多,最后总结一句掏心窝子的话吧。ETW绕过最新版本的出现并不可怕,可怕的是我们因为害怕它而停止了对日志的敏锐洞察。

这一行就是攻防对抗的猫鼠游戏,今天他研究出绕过ETW的招,明天微软就会出内核回调的新保护;后天他又研究出基于WMI(Windows管理规范)的持久化,大后天蓝队就会监控WMI的活动事件,嘿,咱就是说,这不比打游戏上分有意思多了?

好啦,今天的“吐槽大会”就到这里,希望这篇带着情绪的笔记,能让你对这个ETW绕过最新版本的技术有一个更清醒、更“接地气”的认知,下次再遇到有销售吹“我们的EDR能拦截所有ETW绕过”,您就可以淡定地跟他聊聊今天的文章啦!

(完)

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]