GodDamn勒索软件携毒驱动PoisonX致盲安全软件,勒索攻击技术再升级

GodDamn勒索软件是Beast家族的最新变种,采用经过微软签名的恶意内核驱动PoisonX实现BYOVD攻击,致盲CrowdStrike等安全软件。Hyadina团伙通过AnyDesk远程控制、14种凭证窃取工具和PsExec横向移动,对企业网络构成严重威胁。本文详细分析攻击链、IOC和缓解措施,帮助防守方抵御这类新型勒索攻击。

💰 Critical 勒索软件

Hyadina团伙开发的新型GodDamn勒索软件(Beast家族的第三次变种)首次在2026年5月被发现。该勒索软件的核心升级是集成经过微软签名的恶意内核驱动PoisonX,利用内核级权限终止安全软件进程、篡改通知机制,使受害者无法察觉加密行为。攻击链通过AnyDesk远程访问、PoisonX驱动部署、凭证窃取和PsExec横向移动完成全网入侵。

来源:Security Affairs | 2026-07-09 | 原文链接

🔍 关键发现

  • GodDamn是Beast/Monster勒索软件的第三次变种,由Hyadina团伙运营,此前的Monster和Beast分别出现于2022年和2024年。
  • PoisonX是一款经过微软签名的恶意内核驱动,可绕过Windows Driver Signature Enforcement,安全软件无法通过签名验证识别其恶意性。
  • 攻击者通过将PoisonX作为sys文件(如g11.sys)放入驱动存储区,然后向驱动发送精心构造的IOCTL指令,实现安全软件进程终止和内建事件通知系统破坏。
  • GodDamn附带14种凭证窃取工具(包含Mimikatz、WebBrowserPassView、ChromePass等),覆盖浏览器、Wi-Fi、VNC、邮件客户端等多种凭证来源。

⚔️ 攻击链分析

1. 初始访问:未知途径获取初始权限,通过AnyDesk(放置在用户Music文件夹)建立持久远程控制。 2. 防御规避:投放伪装成Symantec产品的symantec.exe,释放PoisonX驱动(g11.sys)到系统驱动存储区,加载后利用IOCTL关闭安全软件。 3. 凭证窃取:在受害者主机部署14种工具批量窃取本地凭证、浏览器密码、网络凭据等。 4. 横向移动:使用PsExec和窃取的凭证访问其他主机,每台主机自动配置AnyDesk无人值守访问,创建两个服务实现持久化,最终触发勒索加密。

🚩 失陷指标 (IOC)

  • symantec.exe(伪装为赛门铁克产品的初始投放文件)
  • g11.sys(PoisonX恶意内核驱动文件名)
  • AnyDesk放置在用户Music文件夹的非标准路径
  • psexesvc.exe(横向移动使用的PsExec服务进程)

🛡️ 缓解建议

  • ✅ 启用Windows Defender Application Control (WDAC)或AppLocker,仅允许受信任的已签名驱动加载,并定期审计驱动签名来源。
  • ✅ 部署具备用户模式/内核模式行为检测的EDR(如CrowdStrike),监控异常IOCTL调用和驱动加载事件,结合诱饵进程检测驱动导致的进程终止。
  • ✅ 针对AnyDesk等远程工具的异常部署行为建立告警规则(如非标准目录安装、自动创建服务),限制PSExec等横向移动工具的使用,实施最小权限和网络分段。
  • ✅ 加强凭证保护:启用Windows Credential Guard,禁用明文密码存储,定期轮换管理员密码。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ PoisonX驱动如何绕过微软签名验证?

PoisonX并非利用漏洞的合法驱动,而是攻击者自己编写的恶意驱动,但成功提交并通过了微软的硬件开发者签名流程,获得有效数字签名,因此Windows视其为合法驱动自动加载。

❓ 如何检测环境中是否已加载PoisonX驱动?

监控内核驱动列表中的g11.sys(或其他可疑名称),检查驱动数字签名是否与已知合法发行商不符;另外可通过检测安全软件进程异常终止、事件日志中的IOCTL错误或安全工具自身发出的盲点告警来发现。

❓ 面对BYOVD攻击,有哪些主动防御策略?

实施驱动签名强制策略(如启用HVCI、WDAC、Driver Block Rules),仅允许经过批准的驱动加载;利用EDR/AV监控驱动加载事件和IOCTL调用;对已签名的未知驱动设置额外审批流程,并定期更新Microsoft提供的易受攻击驱动黑名单。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)