Redazione RHC : 3 Giugno 2023 10:58
Qualche giorno fa avevamo riportato di uno strumento in vendita nelle underground capace di terminare molti dispositivi Antivirus EDR e XDR.
Ora sembrerebbe più chiaro il suo funzionamento.
Lo strumento chiamato Terminator è distribuito sui forum di hacking in lingua russa. Il suo venditore, Spyboy, ha affermato che Terminator è in grado di bloccare qualsiasi piattaforma antivirus, XDR e EDR. Tuttavia, gli esperti di CrowdStrike sono giunti alla conclusione che, in effetti, Terminator è un attacco BYOVD.
Scarica Gratuitamente Byte The Silence, il fumetto sul Cyberbullismo di Red Hot Cyber
«Il cyberbullismo è una delle minacce più insidiose e silenziose che colpiscono i nostri ragazzi. Non si tratta di semplici "bravate online", ma di veri e propri atti di violenza digitale, capaci di lasciare ferite profonde e spesso irreversibili nell’animo delle vittime. Non possiamo più permetterci di chiudere gli occhi».
Così si apre la prefazione del fumetto di Massimiliano Brolli, fondatore di Red Hot Cyber, un’opera che affronta con sensibilità e realismo uno dei temi più urgenti della nostra epoca.
Distribuito gratuitamente, questo fumetto nasce con l'obiettivo di sensibilizzare e informare. È uno strumento pensato per scuole, insegnanti, genitori e vittime, ma anche per chi, per qualsiasi ragione, si è ritrovato nel ruolo del bullo, affinché possa comprendere, riflettere e cambiare.
Con la speranza che venga letto, condiviso e discusso, Red Hot Cyber è orgogliosa di offrire un contributo concreto per costruire una cultura digitale più consapevole, empatica e sicura.
Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
In tali attacchi, i driver legittimi firmati con certificati validi e in grado di funzionare con i privilegi del kernel vengono rilasciati sui dispositivi delle vittime per disabilitare le soluzioni di sicurezza e alla fine assumere il controllo del sistema.
Spyboy afferma che Terminator è in grado di bypassare 24 diversi antivirus, nonché soluzioni EDR (Endpoint Detection and Response) e XDR (Extended Detection and Response), incluso Windows Defender su dispositivi che eseguono Windows 7 e versioni successive.
L’autore sta vendendo Terminator a 300 dollari per aggirare una singola soluzione di sicurezza anche se non è possibile acquistare una versione per il solo bypass di SentinelOne, Sophos, CrowdStrike, Carbon Black, Cortex, Cylance. Chiede invece 3.000 dollari per la versione completa.
Sempre nell’annuncio, Spyboy sottolinea che lutilizzo della soluzione per finalità di ransomware e locker sono proibiti e non è responsabile di tali azioni.
Prima di utilizzare Terminator, i “client” di Spyboy avranno bisogno di privilegi amministrativi sui sistemi Windows di destinazione e dovranno anche indurre l’utente a consentire l’esecuzione dello strumento UAC.
I ricercatori di CrowdStrike affermano che Terminator inserisce semplicemente un driver del kernel Zemana firmato legittimo (zamguard64.sys o zam64.sys) nella cartella C:\Windows\System32\ con un nome casuale da 4 a 10 caratteri.
Quando un driver dannoso viene scritto sul disco, Terminator lo carica e utilizza i privilegi a livello di Kernel per terminare i processi del software antivirus o EDR/XDR in esecuzione sul dispositivo.
Sebbene non sia chiaro esattamente come Terminator interagisca con il driver, nel 2021 è stato rilasciato CVE-2021-31728">un exploit PoC che sfrutta i difetti nei driver per eseguire comandi con i privilegi del Kernel di Windows e questo può essere sfruttato per terminare i processi anti-malware.
Secondo VirusTotal, il driver attualmente utilizzato viene rilevato come vulnerabile e potenzialmente dannoso da un solo motore antivirus.
Tuttavia, gli esperti di Nextron Systems hanno già condiviso le regole YARA e Sigma (per hash e per nome) che aiuteranno a difendere e a rilevare il driver vulnerabile utilizzato da Terminator.
Con la rapida crescita delle minacce digitali, le aziende di tutto il mondo sono sotto attacco informatico. Secondo gli ultimi dati di Check Point Research, ogni organizzazione subisce in media 1,984 ...
La nuova famiglia di malware LameHug utilizza il Large Language Model (LLM) per generare comandi che vengono eseguiti sui sistemi Windows compromessi. Come riportato da Bleeping Computer, LameHug ...
Recentemente, abbiamo discusso una vulnerabilità critica zero-day, CVE-2025-53770, presente in Microsoft SharePoint Server, che rappresenta un bypass della precedente falla di sicurezza CVE-2025-...
Sophos ha recentemente annunciato la risoluzione di cinque vulnerabilità di sicurezza indipendenti individuate nei propri firewall, alcune delle quali di gravità critica e altre di livello a...
Giovedì 16 luglio è stata una giornata significativa per i ricercatori di sicurezza informatica del team italiano Red Team Research (RTR) di TIM, che ha visto pubblicate cinque nuove vulnera...
Iscriviti alla newsletter settimanale di Red Hot Cyber per restare sempre aggiornato sulle ultime novità in cybersecurity e tecnologia digitale.
Copyright @ REDHOTCYBER Srl
PIVA 17898011006