DumpSentinelHelper.1倒出 PPL 保護程序之後,攻擊者將未簽署程式碼注入該已提升權限嘅程序。關鍵係,呢個程式碼注入係由 SentinelOne 簽署嘅元件發起——操作系統會信任 SentinelOne 簽署嘅代碼。未簽署程式碼包裝喺受信任嘅載體入面,就繞過咗 Windows 嘅代碼完整性檢查 。
最後,攻擊者利用同一組受信任嘅 SentinelOne 程序同介面,阻止 EDR 偵測或移除注入嘅惡意軟件。由於惡意軟件喺 SentinelOne 自身嘅受信任程序入面或旁邊運行,EDR 嘅反篡改同自我保護機制反而保護咗個惡意軟件 。
根本問題係 SentinelOne 將功能強大嘅 Component Object Model(COM)介面——尤其係 SentinelHelper.1——暴露畀本地管理員,但冇做好存取控制。另外,佢哋嘅簽署安裝二進制檔案可以被重新利用嚟執行一般未簽署二進制檔案唔可以做嘅特權操作 。
要留意嘅係,呢個攻擊需要本機管理員權限。佢唔係遠端程式碼執行漏洞。不過,一旦攻擊者透過其他入侵(例如利用有漏洞嘅應用程式或竊取嘅憑證)取得本地管理員存取權,BYOEDR 就可以畀佢哋繞過 PPL 保護——呢啲保護本身係用嚟限制此類入侵嘅 。
SentinelOne 喺 Agent 26.1.1 修復咗呢個問題。修補措施包括強化暴露嘅 COM 介面,同限制安裝二進制檔案同受信任元件嘅使用方式 。機構應立即確保所有 SentinelOne 代理升級至 26.1.1 或更新版本
。
機構可以採取以下措施防禦 BYOEDR 攻擊:
SentinelHelper.1 或非預期呼叫 Dump 方法)嘅可疑使用情況,尤其係由非 SentinelOne 程序發起嘅 BYOEDR 唔係孤立事件。另一種名爲「Bring Your Own Installer」(BYOI)嘅類似技術,由 Aon 嘅 Stroz Friedberg 喺 2025 年發現,利用 SentinelOne 嘅升級/降級過程嚟停用反篡改保護,令端點暴露喺惡意軟件執行之下 。BYOI 已被觀察到喺真實攻擊中用嚟部署 Babuk 勒索軟件
。
BYOEDR 同 BYOI 嘅結合顯示,攻擊者越嚟越多針對安全軟件本身嘅信任,而唔單止係佢哋保護嘅應用程式嘅漏洞。