GodDamn勒索软件携微软签名驱动PoisonX,暴力打穿端点防御
GodDamn勒索软件利用已获微软签名的PoisonX内核驱动以BYOVD方式禁用EDR/AV防御。安全分析师详解其攻击链:AnyDesk远程访问、NirSoft凭据窃取、PsExec横向移动、PowerShell自动化部署以及驱动级杀软进程终止。提供检测IOC与有效缓解方案,帮助防守方抵御该新型勒索软件威胁。
💰 Critical 勒索软件
安全研究人员发现新型勒索软件GodDamn,其使用名为PoisonX的内核驱动(已获微软签名)以BYOVD方式禁用EDR/AV防护。该勒索软件由Beast勒索软件重命名而来,背后开发者追踪为Hyadina,在2026年6月初的真实攻击中通过AnyDesk远程访问、NirSoft凭据窃取工具和PsExec横向移动,最终加密文件并索要赎金。
来源:The Hacker News | 2026-07-09 | 原文链接
🔍 关键发现
- GodDamn勒索软件使用PoisonX恶意内核驱动(已获微软签名)禁用端点安全产品,实现防御绕过。
- 该勒索软件是Beast的变种,溯源至Delphi家族Monster,幕后开发者统称Hyadina。
- 攻击链包括AnyDesk远程控制、NirSoft凭据窃取、PsExec横向移动、PowerShell自动化部署,以及驱动级杀软进程终止。
⚔️ 攻击链分析
初始访问→AnyDesk远程连接;凭据窃取→NirSoft工具提取浏览器、Windows凭据管理器等敏感数据;横向移动→PsExec在目标主机部署AnyDesk并注册为自启动服务;防御绕过→投放symantec.exe(用户态工具)和PoisonX驱动g11.sys,通过BYOVD终止AV/EDR进程;加密执行→部署GodDamn勒索软件,重命名文件并留下赎金通知。
🚩 失陷指标 (IOC)
g11.sys (PoisonX恶意驱动文件名)symantec.exe (伪装为赛门铁克的用户态防御绕过工具)AnyDesk远程控制软件 (攻击中使用的合法工具)
🛡️ 缓解建议
- ✅ 启用Windows Driver Signature Enforcement并审计已加载的第三方驱动,对已知易受攻击的驱动(如PoisonX)列入黑名单。
- ✅ 限制PsExec、AnyDesk等远程管理工具的使用,通过应用程序控制策略仅允许经批准的软件运行。
- ✅ 部署EDR/AV产品的行为检测能力,监控内核驱动加载、进程终止和异常注册表修改,识别BYOVD攻击模式。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测PoisonX恶意驱动是否已加载?
检查系统是否存在文件 g11.sys,使用 fltmc 或 driverquery 查看驱动列表;监控内核模块加载事件,注意非标准路径且具有知名签名但行为异常的驱动。
❓ GodDamn勒索软件的主要传播方式是什么?
攻击者通过未知初始访问(如钓鱼或漏洞)获得立足点,使用AnyDesk进行远程控制,NirSoft窃取凭据后借助PsExec横向移动到其他主机,最终在每台主机上部署勒索软件。
❓ BYOVD攻击有哪些有效防御措施?
启用Windows Defender Application Control (WDAC) 或设备保护,阻止未授权驱动加载;维护并更新易受攻击驱动黑名单;使用端点检测与响应(EDR)监控驱动加载后的异常进程终止行为。