事件概述:安全工具的“反噬”
近期,网络安全领域出现了一组针对 Microsoft Defender 的概念验证(PoC)漏洞,代号分别为 BlueHammer、RedSun 和 UnDefend。这些漏洞由研究人员 Nightmare-Eclipse 公开发布,其核心逻辑在于将 Defender 原本用于清理和保护系统的特权操作,转化为攻击者实现 SYSTEM 权限提升及防御屏蔽的“工具”。
从我们的应急响应经验来看,这种“利用安全机制本身进行攻击”的手法极具威胁性,因为攻击者直接操控了系统的信任边界,导致安全软件在不知不觉中成为了恶意载荷的执行载体。
攻击链深度解析:从提权到静默降级
这三个漏洞并非单一攻击,而是一套环环相扣的组合拳:
BlueHammer 主要针对 CVE-2026-33825,利用了 Defender 在特征库更新工作流中的时间差(TOCTOU)漏洞。攻击者通过竞争条件,诱导 Defender 将重写后的文件重定向至恶意位置,从而在无需内核漏洞的情况下获取 SYSTEM 权限。
RedSun 则将目标指向了 Defender 的后台进程 TieringEngineService.exe。攻击者只需通过触发 EICAR 测试字符串(一种常用于验证杀毒软件功能的标准样本),即可诱导 Defender 启动修复循环。在这一过程中,攻击者利用竞争条件植入恶意二进制文件,并由系统将其以最高权限执行。
UnDefend 则是典型的“后渗透”工具。在获取 SYSTEM 权限后,该漏洞可以静默阻断 Defender 的威胁情报更新机制。最危险的是,它不会触发明显的系统错误,而是向管理控制台持续上报“健康”状态,从而实现长期隐蔽。
攻击组织与实战手法
根据一线威胁情报监测,目前已有攻击者在实战中应用了这些技术。攻击者通常采取“低噪”策略,将恶意载荷隐藏在用户的图片文件夹或下载目录中,并使用混淆后的文件名以规避静态特征检测。
这一环节是很多企业容易忽视的:攻击者往往先通过未开启多因素身份验证(MFA)的 SSL VPN 入口获取初始权限,随后在内网进行人工枚举,再利用上述 PoC 实现提权。这种组合式攻击不仅降低了入侵门槛,也让传统的防御手段面临失效风险。
Solar 安全建议与应急经验
类似攻击近年来明显增加,针对此类威胁,Solar 应急响应团队建议采取以下加固措施:
第一,严格管控初始入口。这是防范此类攻击的最有效手段。必须在所有 VPN 及远程办公接入点强制实施多因素身份验证(MFA),从源头上切断攻击者的初始访问路径。
第二,限制高风险目录的执行权限。通过组策略或终端安全软件,禁止在用户可写目录(如 Downloads、Pictures、Temp 等)下执行二进制文件。这是一项成本低、收益高的防御策略。
第三,建立独立的检测基线。不要过度依赖单一的安全 Agent。建议增加不与终端安全软件共享信任边界的旁路检测层,并监控关键进程(如 TieringEngineService.exe)的哈希值变更。
第四,及时更新并核查版本。尽管 Microsoft 已针对 BlueHammer 发布了补丁,但 RedSun 和 UnDefend 依然有效。企业需确保终端运行最新的反恶意软件平台版本,并定期通过管理后台之外的手段核实版本真实性,防止被 UnDefend 欺骗。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com