微軟通過改變"排除"權(quán)限使惡意軟件繞過Defender掃描變得更困難
Microsoft Defender一直受到高度贊揚,它在AV-TEST的2021年12月和2021年10月的最新排名中得分特別也好。然而,AV-Comparatives認(rèn)為Defender稍遜一籌,至少與它的一些替代品如McAfee相比都是如此。
然而,有一件事在兩個評測機構(gòu)當(dāng)中卻有著共同的觀點:Microsoft Defender的得分在2021年下半年都變得更好。而且,隨著進入2022年,它看起來還在改進。
賬號為CISOwithHoodie的安全研究員注意到,微軟最近對Windows Defender Exclusions的權(quán)限做了一個非常重要的改變。以前,被排除的文件夾和目錄對"所有人"可見,這可以通過注冊表地址輕松獲得:鍵名為"HKLM\Software\Microsoft\Windows Defender\Exclusions"。然而,在這次更新后,它被修改為只有具有管理員權(quán)限的人才能查看排除的文件和文件夾,如下圖所示。
當(dāng)人們試圖使用命令行查詢注冊表地址以找到排除的文件時,會彈出一個錯誤信息,說訪問被拒絕(如下圖),而在早期,它會顯示排除的文件和文件夾。
CERT的漏洞分析師Will Dorman也證實,基于注冊表的策略變化現(xiàn)在也受到保護。
這樣做的主要原因是當(dāng)排除項對每個人都是可見的,威脅行為者可以很容易地在這些排除的文件夾中放置一個惡意的載荷,并完全繞過Windows Defender掃描。
關(guān)鍵詞: 微軟通過改變"排除"權(quán)限使惡意軟件










相關(guān)新聞