GodDamn勒索软件携微软签名驱动PoisonX,暴力打穿端点防御

GodDamn勒索软件利用已获微软签名的PoisonX内核驱动以BYOVD方式禁用EDR/AV防御。安全分析师详解其攻击链:AnyDesk远程访问、NirSoft凭据窃取、PsExec横向移动、PowerShell自动化部署以及驱动级杀软进程终止。提供检测IOC与有效缓解方案,帮助防守方抵御该新型勒索软件威胁。

💰 Critical 勒索软件

安全研究人员发现新型勒索软件GodDamn,其使用名为PoisonX的内核驱动(已获微软签名)以BYOVD方式禁用EDR/AV防护。该勒索软件由Beast勒索软件重命名而来,背后开发者追踪为Hyadina,在2026年6月初的真实攻击中通过AnyDesk远程访问、NirSoft凭据窃取工具和PsExec横向移动,最终加密文件并索要赎金。

来源:The Hacker News | 2026-07-09 | 原文链接

🔍 关键发现

  • GodDamn勒索软件使用PoisonX恶意内核驱动(已获微软签名)禁用端点安全产品,实现防御绕过。
  • 该勒索软件是Beast的变种,溯源至Delphi家族Monster,幕后开发者统称Hyadina。
  • 攻击链包括AnyDesk远程控制、NirSoft凭据窃取、PsExec横向移动、PowerShell自动化部署,以及驱动级杀软进程终止。

⚔️ 攻击链分析

初始访问→AnyDesk远程连接;凭据窃取→NirSoft工具提取浏览器、Windows凭据管理器等敏感数据;横向移动→PsExec在目标主机部署AnyDesk并注册为自启动服务;防御绕过→投放symantec.exe(用户态工具)和PoisonX驱动g11.sys,通过BYOVD终止AV/EDR进程;加密执行→部署GodDamn勒索软件,重命名文件并留下赎金通知。

🚩 失陷指标 (IOC)

  • g11.sys (PoisonX恶意驱动文件名)
  • symantec.exe (伪装为赛门铁克的用户态防御绕过工具)
  • AnyDesk远程控制软件 (攻击中使用的合法工具)

🛡️ 缓解建议

  • ✅ 启用Windows Driver Signature Enforcement并审计已加载的第三方驱动,对已知易受攻击的驱动(如PoisonX)列入黑名单。
  • ✅ 限制PsExec、AnyDesk等远程管理工具的使用,通过应用程序控制策略仅允许经批准的软件运行。
  • ✅ 部署EDR/AV产品的行为检测能力,监控内核驱动加载、进程终止和异常注册表修改,识别BYOVD攻击模式。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测PoisonX恶意驱动是否已加载?

检查系统是否存在文件 g11.sys,使用 fltmc 或 driverquery 查看驱动列表;监控内核模块加载事件,注意非标准路径且具有知名签名但行为异常的驱动。

❓ GodDamn勒索软件的主要传播方式是什么?

攻击者通过未知初始访问(如钓鱼或漏洞)获得立足点,使用AnyDesk进行远程控制,NirSoft窃取凭据后借助PsExec横向移动到其他主机,最终在每台主机上部署勒索软件。

❓ BYOVD攻击有哪些有效防御措施?

启用Windows Defender Application Control (WDAC) 或设备保护,阻止未授权驱动加载;维护并更新易受攻击驱动黑名单;使用端点检测与响应(EDR)监控驱动加载后的异常进程终止行为。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)