本文目录导读:

哎哟喂!ETW绕过最新版本又更新了?这份“躲猫猫”实战笔记请收好!
(本文关键词:ETW绕过最新版本 | 内附防御视角吐槽 | 含泪实测记录)
开头先唠两句,不吐不快!
兄弟们,姐妹们,做红队的、搞蓝队的、还有那些整天盯着EDR(端点检测与响应)日志发呆的运维老哥,你们最近是不是也被“ETW绕过最新版本”这几个字刷屏了? 说实话,我第一眼看到这个标题的时候,心里是“咯噔”一下的,哎呀妈呀,这年头连Windows自带的“安全监控神器”ETW(Event Tracing for Windows)都不靠谱了吗?
咱就是说,这ETW本来是微软爸爸用来记录系统万物的小本本,结果现在变成了攻击者和杀软之间的“角斗场”,你说气不气人?今天我不拽那些晦涩难懂的C++代码,也不贴几百行的驱动源码,咱们就端着小板凳,用大白话唠唠这个所谓的 ETW绕过最新版本 到底是个啥玩意儿,以及我作为一个“老油条”是怎么在实战中差点翻车的。 开始:ETW?不就是那个“系统监控摄像头”吗?
先把概念掰扯清楚哈!ETW这东西,你可以把它想成是Windows系统里装了一套全天候无死角的监控摄像头,比如你打开了个文件、敲了段键盘、创建了个进程,这些动作都会变成一条条“日志”被记录到内核里,而安全软件(比如你的杀毒软件EDR)就是那个保安,专门盯着这些“摄像头”画面看,一旦发现你行为可疑,比如你想往内存里塞点不干净的东西,立马就拉警报!
让人血压飙升的是,攻击者也不是吃素的,他们现在研究的这个 ETW绕过最新版本,说白了就是在想办法——“怎么才能把保安眼睛蒙上,或者把摄像头的电源给拔了,还让监控室的大屏看起来一切正常,嘿嘿。”
实测反馈:最新版本的“骚操作”有多野?
不瞒您说,我在虚拟机里实测了一圈网上所谓“最新版本”的公开POC(漏洞验证代码),那感受真是一言难尽啊!
老的套路确实淘汰了,以前那种直接调用 EtwEventWrite 函数去Patch(修补)一下,或者简单地把 Provider(提供者,比如Microsoft-Windows-Sysmon)的 Enable Level 改到0的方式,在最新的Windows 11 23H2和Server 2022上,根本不好使了! 因为微软也不是傻子,人家给ETW的开关加了“防篡改锁”(比如通过PatchGuard加固,部分关键回调受保护),你要是再敢直接乱改内存,蓝屏警告分分钟教你做人!
但是呢,这个所谓的“最新版本绕过”厉害在哪儿呢?重点是放在“利用合法进程做替罪羊”上,它不再直接碰ETW的核心结构了,而是转头去找那些本身就有权限但容易被忽略的“白名单”进程,具体原理我不能全盘托出(避免被脚本小子滥用),但大致思路就是:通过动态地取消订阅某个关键Session(会话),或者利用“双击事件”中的竞态条件(Race Condition)来偷跑指令。
哎呀,别看这些词听着玄乎,翻译过来就是:保安正在盯着大门口,结果小偷从窗户翻进去,并且把窗户的报警器给短路了,末了还在窗户边留了个纸条:“别看了,我去睡了。” 唉,这操作是真的绝!
情绪价值拉满:我和蓝队老哥的“爱恨情仇”
我为了验证这个 ETW绕过最新版本,特意把电脑上的Sysmon(系统监视器)更新到了最新,然后模拟了一遍攻击链路,结果您猜怎么着?我的Sysmon日志里干干净净,连个屁都没放! 但我的自定义Loader(加载器)已经在内存里把CS(Cobalt Strike,渗透测试工具)的Beacon跑起来了。
那一瞬间,我后脊梁骨都是凉的。天老爷啊,这要是被真实攻击者用上了,我们这些防守方岂不是“盲人摸象”?
但转念一想,咱也别太悲观。对抗的本质就是“你魔高一尺,我道高一丈”,既然对方能绕过ETW,那蓝队兄弟也可以检测“谁在试图关闭ETW”这个动作本身啊!监控对 EtwNotification 注册表的异常访问、监控特定DLL(动态链接库)的非正常加载路径、以及计算内核句柄的引用计数异常。
哼,想悄无声息地“拔摄像头”不留下指纹?做梦! 只要他动了,那就一定会在另外的地方留下痕迹,就看你有没有那个眼力劲儿。
皮一下很开心:给新手小白的“防身术”
如果您是刚入行的安全小白,看到这千万别慌,哎呀,咱们不要整天琢磨“怎么绕过”,咱们先学会“怎么不被骗”。
- 保持系统更新,千万别用Ghost精简版系统,因为那里面ETW组件搞不好都被“精简”坏啦!那样绕过不绕过都没意义了,防守本身就是裸奔。
- 别乱下破解软件,很多所谓的“ETW绕过最新版本工具包”里,就藏着木马!我下载过其中一个“工具”,解压后杀毒软件报了十几个毒,那摆明就是钓鱼的!气死我了,浪费我半小时!
- 多看看内核日志,不要只依赖EDR的告警,当你发现某些提高权限或创建远程线程的行为没有对应的ETW事件时,别怀疑,大概率已经被打了,这时候就要立马断网,保现场,这才是最关键的!
道高一尺,魔高一丈?不,是互相成就!
写了这么多,最后总结一句掏心窝子的话吧。ETW绕过最新版本的出现并不可怕,可怕的是我们因为害怕它而停止了对日志的敏锐洞察。
这一行就是攻防对抗的猫鼠游戏,今天他研究出绕过ETW的招,明天微软就会出内核回调的新保护;后天他又研究出基于WMI(Windows管理规范)的持久化,大后天蓝队就会监控WMI的活动事件,嘿,咱就是说,这不比打游戏上分有意思多了?
好啦,今天的“吐槽大会”就到这里,希望这篇带着情绪的笔记,能让你对这个ETW绕过最新版本的技术有一个更清醒、更“接地气”的认知,下次再遇到有销售吹“我们的EDR能拦截所有ETW绕过”,您就可以淡定地跟他聊聊今天的文章啦!
(完)