网络安全 发布于 2026年7月9日
GodDamn 勒索软件利用微软签名的 PoisonX 驱动程序绕过 EDR
赛门铁克追踪到 Hyadina 勒索软件家族的新换牌版本 GodDamn。
攻击链使用名为 PoisonX(g11.sys)的恶意内核驱动程序,携带有效的微软签名,实现 BYOVD 式防御规避。加载后,它会终止安全进程并剥离 API 钩子。
攻击者还使用伪造的赛门铁克二进制文件、Mimikatz、13 个 NirSoft 凭据工具、AnyDesk 和 PsExec 横向移动,并加密至少 10 台主机。