16:40:27 阅读量:292

警惕Microsoft Defender零日漏洞:权限提升与拒绝服务攻击风险预警

#Microsoft Defender #零日漏洞 #权限提升 #应急响应 #Solar安全

近期,网络安全领域再次聚焦于Microsoft Defender的安全性。研究人员披露了三个代号分别为BlueHammer、RedSun和UnDefend的漏洞,且均已被发现处于在野利用状态。从我们的应急响应经验来看,攻击者利用安全软件自身的缺陷来实现“以毒攻毒”的策略,是近年来高水平攻击组织常用的手段,值得企业高度警惕。

事件背景与漏洞概况

此次事件源于研究人员对Microsoft Defender漏洞处理流程不满后的公开披露。其中,BlueHammer(CVE-2026-33825)和RedSun属于本地权限提升(LPE)漏洞,攻击者可借此在受控系统上获取高权限;而UnDefend漏洞则可导致拒绝服务(DoS),通过阻断Defender的特征库更新,使系统处于“无防护”的脆弱状态。目前,微软已针对BlueHammer发布了补丁,但其余两项漏洞仍处于未修复状态。

攻击链分析与手法揭秘

根据监测数据显示,攻击者自2026年4月中旬起便开始活跃。在实际攻击链中,我们观察到明显的“手工键盘”操作痕迹。攻击者通常在获取初步访问权限后,首先执行whoami /priv、cmdkey /list以及net group等枚举命令。

这一环节是很多企业容易忽视的,因为这些命令看起来常规,却往往是攻击者在进行横向移动或提权前的必要侦察。在确认环境后,攻击者便会利用上述零日漏洞进行提权,或通过UnDefend漏洞瘫痪防护机制,从而为后续的恶意软件部署或数据窃取扫清障碍。

Solar安全专家建议

针对此类利用系统底层组件漏洞的攻击,单一的防病毒软件已不足以提供全面保护。我们建议企业采取以下加固措施:

首先,务必第一时间部署针对CVE-2026-33825的补丁,并密切关注微软后续对RedSun和UnDefend漏洞的修复进展。其次,企业应强化端点检测与响应(EDR)的配置,重点监控异常的敏感命令执行行为,如在非运维时段频繁调用权限枚举指令。

从我们的应急响应经验来看,许多被攻破的系统往往因为缺乏对终端行为的细粒度审计,导致攻击者在提权后能够长时间隐蔽潜伏。企业应建立基于行为的威胁狩猎机制,而非仅仅依赖特征码匹配。同时,严格限制特权账户的登录范围,遵循最小权限原则,是降低此类提权漏洞影响的最佳防线。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com