20:55:10 阅读量:147

警惕新型勒索攻击:GodDamn 勒索软件利用签名驱动 PoisonX 绕过安全防护

#GodDamn勒索软件 #PoisonX #BYOVD #Hyadina组织 #安全应急响应

事件背景:老牌团伙的“新马甲”

近期,一款名为 GodDamn 的勒索软件引起了安全界的广泛关注。根据我们的监测与分析,该勒索家族最早于 2026 年 5 月下旬活跃,并在 6 月初对某机构发起了攻击。

通过关联分析,我们发现该勒索软件并非“横空出世”,而是攻击组织 Hyadina 的最新力作。该组织自 2022 年以来,先后运营过 Monster、Beast 等勒索家族。从代码重叠度、攻击工具链(如 AnyDesk 远程控制、NirSoft 系列凭据窃取工具)以及对独联体国家目标的刻意规避来看,GodDamn 本质上是 Beast 的一次重大品牌升级。从我们的应急响应经验来看,此类通过“改名换姓”来躲避特征库检测的手段,已成为当前勒索软件运营的常态。

核心威胁:PoisonX 驱动带来的内核级威胁

GodDamn 最显著的技术跃迁在于引入了 PoisonX 驱动。这是一款带有合法微软数字签名的内核驱动程序,其核心作用是使安全软件“致盲”。

在传统的 BYOVD(自带脆弱驱动)攻击中,攻击者通常利用已知的第三方驱动漏洞进行提权或规避防护。而 PoisonX 的特殊之处在于,它本身即是一个恶意驱动,却成功通过了微软的签名认证。当该驱动在内核层运行后,能够直接终止安全软件进程、剥夺其必要权限,或篡改内核事件通知,导致安全产品虽在运行却无法感知任何威胁。这一环节是很多企业容易忽视的盲点,因为合法的驱动签名往往会降低安全防御系统的警惕性。

攻击链深度拆解

在对近期的一次攻击事件复盘中,我们还原了其完整的攻击路径:

  1. 初始接入与横向移动:攻击者通过未知途径获得初始访问权限,随后在受害者主机上部署 AnyDesk 实现持久化控制。
  2. 凭据窃取:攻击者在用户文件夹下放置了包含 14 种工具的“工具包”,涵盖浏览器凭据、VNC 会话、邮件客户端及 Wi-Fi 配置等,利用 Netscan 进行网络扫描,为后续行动铺路。
  3. 防御致盲:攻击者利用伪装成 Symantec 产品的 symantec.exe 释放 PoisonX 驱动(g11.sys),在内核层面静默关闭 Windows Defender 实时监控。
  4. 勒索加密:在完成为期约四天的潜伏与数据侦察后,攻击者在不同网段部署 GodDamn 加密程序,对文件进行加密并留下勒索联系方式。

Solar 应急响应建议

类似利用合法签名驱动进行防御规避的攻击近年来明显增加,这为企业的安全防护带来了严峻挑战。针对此类威胁,我们建议:

第一,强化驱动程序管控。利用应用控制策略(如 Windows Defender Application Control)限制驱动加载,仅允许经过严格审核的驱动程序在系统中运行。

第二,提升端点可见性。不能仅依赖传统的特征库匹配,应重点监控内核态的异常行为,特别是针对安全进程的非正常调用和终止请求。

第三,收紧远程管理权限。AnyDesk 等远程工具常被攻击者利用,应严禁在生产环境安装未经授权的远程管理软件,并对所有远程访问请求实施严格的身份验证与审计。

第四,建立有效的备份机制。勒索攻击的最终目的是破坏业务连续性,部署离线且不可篡改的备份方案,是企业应对勒索攻击的最后一道防线。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com