Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 01 oktober 2026 om 15:20 | person_outline 23 🙂

    Hackers misbruiken legitieme beveiligingsinstellingen als schuilplaatsen

    Afbeelding is gegenereerd.
Hackers maken gebruik van een bestaande functie in Microsoft Defender Antivirus, genaamd 'uitsluitingen', om kwaadaardige bestanden te verbergen voor routinebeveiligingsscans. Deze methode, die beheerdersprivileges vereist, stelt aanvallers in staat om beveiligingstoepassingen actief te houden terwijl ze gerichte mappen en bestandstypen buiten detectie houden.

De functie voor uitsluitingen in Defender maakt het mogelijk om specifieke paden, bestandsextensies, processen en IP-adressen uit te sluiten van scans. Dit betekent dat geselecteerde bestanden en netwerkverkeer kunnen worden genegeerd. Voor aanvallers zijn uitsluitingen van paden en extensies bijzonder nuttig. Een paduitsluiting kan een volledige map beschermen, en een extensie-uitsluiting kan alle bestanden met een bepaalde extensie vrijstellen van scans. Deze configuraties zorgen ervoor dat kwaadaardige programma's onopgemerkt blijven door geplande, ad-hoc en realtime scans.

Dit gedrag is eerder waargenomen bij malwarefamilies zoals GootKit (2019), WhisperGate (2022) en Muddled Libra (2024). Recent onderzoek heeft ook aangetoond dat valse desktopinstallatieprogramma's voor Claude gebruikmaken van deze techniek om wijzigingen aan te brengen in de uitsluitingen, waardoor malware voor externe toegang verborgen blijft. Onderzoekers van Huntress hebben een breder gebruik van deze onderbelichte techniek geïdentificeerd.

Aanvallers kunnen deze uitsluitingen aanpassen via verschillende Windows-beheerinstrumenten, waaronder PowerShell-opdrachten, Windows Management Instrumentation (WMI), Groepsbeleid en directe registerwijzigingen. Het detecteren van dergelijk misbruik vereist onderzoek naar de specifieke wijzigingen en de redenen achter deze aanpassingen. Wijzigingen via PowerShell of Groepsbeleid kunnen anders worden verwerkt dan directe registeraanpassingen. Respondenten moeten rekening houden met zowel de lokale antivirusconfiguratie als centraal beheerde beleidsregels.

Het misbruik van uitsluitingen kan samengaan met andere technieken om detectie te ontwijken. Bij aanvallen met ClickFix-malwarebezorging is bijvoorbeeld gedocumenteerd dat uitsluitingen werden gebruikt. In sommige gevallen werden de beveiligingsmaatregelen vervolgens verder versterkt door Defender volledig te stoppen, wat aantoont dat aanvallers hun tactieken aanpassen wanneer een methode ontoereikend blijkt.

Daarnaast kunnen aanvallers de locatie van het Groepsbeleid wijzigen die relevant is voor uitsluitingen. Hierdoor kunnen uitsluitingen verborgen worden voor lokale beheerders die ze opvragen via PowerShell. Dezelfde instelling kan ook het opvragen van uitsluitingen door een bevoorrecht Windows-account, zoals SYSTEM, voorkomen. Dit kan de indruk wekken dat er geen uitsluitingen actief zijn, terwijl de configuratie simpelweg is verhuld. De onderliggende registergegevens blijven echter wel toegankelijk voor beheerders en SYSTEM-gebruikers.

Registerbewaking biedt een gedetailleerder beeld omdat uitsluitingswijzigingen uiteindelijk altijd het register bereiken, ongeacht de gebruikte beheermethode. Door deze registerbewerkingen te monitoren, kunnen verdachte uitsluitingen, zoals brede schijf- of mapuitsluitingen, worden gedetecteerd. Het monitoren van wijzigingen aan het beleid dat uitsluitingen verbergt, is eveneens een mogelijke aanpak. Deze gedragsmatige detectie kan nuttig zijn, vooral in combinatie met het analyseren van crypting services die potentieel verborgen bestanden onthullen.

Hoewel er geen specifiek slachtofferenaantal wordt vermeld, is de terugkerende zwakte dat legitieme beveiligingsinstellingen kunnen worden omgevormd tot schuilplaatsen wanneer aanvallers de controle over de configuratie verkrijgen. Teams die een vermoedelijke inbraak onderzoeken, moeten dan ook de creatie en verhulling van uitsluitingen in samenhang onderzoeken.
 
Facts

1. Hackers maken misbruik van Microsoft Defender Antivirus-uitsluitingen om kwaadaardige bestanden buiten routinebeveiligingsscans te houden. Dit is een gevestigde techniek om detectie te ontwijken, geen nieuwe malwarefamilie. De techniek vereist beheerdersprivileges of hoger, wat betekent dat aanvallers al voldoende controle hebben verkregen. Uitsluitingen kunnen aanvallers een stillere alternatieve methode bieden om de antivirus uit te schakelen, terwijl de beveiligingstoepassing actief blijft.
2. Defender ondersteunt uitsluitingen voor paden, bestandsextensies, processen en IP-adressen. Uitsluitingen kunnen ertoe leiden dat geselecteerde bestanden tijdens scans worden overgeslagen of dat specifiek netwerkverkeer buiten inspectie wordt gehouden. Voor aanvallers zijn uitsluitingen van paden en extensies nuttig om de zichtbaarheid te verminderen. Een paduitsluiting kan een hele map beschermen in plaats van slechts één bestand. Een extensieuitsluiting kan bestanden met een specifieke extensie vrijstellen van scans. Deze uitsluitingen verwijderen overeenkomende inhoud van geplande, ad-hoc en realtime scans, waardoor kwaadaardige programma's deze controles kunnen vermijden.
3. Aanvallers kunnen de antivirus actief houden terwijl ze mazen creëren rondom mappen waar malware wordt gestald en geselecteerde bestandstypen. Dit gedrag is in verband gebracht met GootKit in 2019, WhisperGate in 2022 en Muddled Libra in 2024. Het gedrag is ook waargenomen bij nieuwe onderzoeken naar valse Claude desktopinstallatieprogramma's, waarbij kwaadaardige downloads leiden tot wijzigingen in uitsluitingen die malware voor externe toegang afschermen. Onderzoekers van Huntress identificeerden een breder gebruik van deze over het hoofd geziene techniek.
4. Aanvallers kunnen deze wijzigingen doorvoeren via PowerShell-opdrachten, Windows Management Instrumentation, Groepsbeleid en directe registerwijzigingen. Deze methoden zijn Windows-beheerinstrumenten, dus het detecteren van misbruik vereist onderzoek naar wat er is gewijzigd en waarom. PowerShell-wijzigingen gaan via Windows-beheercomponenten voordat de Defender-service de registerconfiguratie bijwerkt. Groepsbeleid gebruikt een aparte beleidslocatie. Normaal gesproken geeft het opvragen van uitsluitingen instellingen van beide bronnen terug, wat betekent dat responders rekening moeten houden met de lokale antivirusconfiguratie en centraal beheerde beleidsregels.
5. Het gedrag wordt ook waargenomen naast andere technieken om detectie te ontwijken. Rapportage over ClickFix-malwarebezorgingsaanvallen documenteerde misbruik van uitsluitingen tijdens een aanval die later Defender volledig stopzette, wat illustreert hoe aanvallers tactieken kunnen veranderen als een methode ontoereikend blijkt.
6. Aanvallers kunnen de overeenkomstige Groepsbeleid-locatie wijzigen. Een beleidsinstelling kan uitsluitingen verbergen voor lokale beheerders die deze opvragen via PowerShell. Dezelfde instelling voorkwam ook het opvragen van uitsluitingen onder SYSTEM, een bevoorrecht Windows-account. Dit kan de misleidende indruk wekken dat er geen uitsluitingen zijn, terwijl de configuratie simpelweg is verborgen. De instellingen zijn echter niet ontoegankelijk; beheerders en SYSTEM-gebruikers kunnen de onderliggende registergegevens nog steeds rechtstreeks lezen.
7. Registerbewaking biedt een breder beeld omdat uitsluitingswijzigingen uiteindelijk het register bereiken, ongeacht de gebruikte beheermethode. Het verzamelen van die bewerkingen en het detecteren van verdachte uitsluitingen, waaronder brede schijfuitsluitingen en veelgebruikte opslagmappen, is mogelijk. Het monitoren van wijzigingen aan het beleid dat uitsluitingen verbergt, is ook een optie. Deze gedragsmatige aanpak vult onderzoeken naar commerciële malware crypter-services aan, waar beveiligingswijzigingen activiteiten kunnen onthullen die verborgen bestanden alleen mogelijk niet blootleggen.
8. Er wordt geen slachtofferenaantal vermeld, maar wel een terugkerende zwakte: legitieme beveiligingsinstellingen kunnen schuilplaatsen worden wanneer aanvallers de configuratie ervan beheersen. Teams die een vermoedelijke inbraak onderzoeken, moeten de creatie en verhulling van uitsluitingen samen onderzoeken.
9. De bron verstrekt geen kwaadaardige domeinen, IP-adressen of bestands-hashes. Filenamen, paden en registerverwijzingen uit de brontekst dienen als contextuele onderzoek artefacten. Legitieme Windows-componenten en voorbeeldmappen mogen niet worden geblokkeerd puur omdat ze hier verschijnen.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX