怡安(Aon)研究中描述SentinelOne的本地升级技术防护措施

本文涉及的产品
云原生网关 MSE Higress,422元/月
应用实时监控服务-可观测链路OpenTelemetry版,每月50GB免费额度
任务调度 XXL-JOB 版免费试用,400 元额度,开发版规格
简介: 怡安(斯特罗兹・弗里德伯格)研究团队发布了一项关于 SentinelOne Windows 代理潜在本地绕过技术的研究。研究人员于 2025 年 1 月通知 SentinelOne,公司随即发布更新并提供防护指南。该技术需攻击者具备本地管理员权限及访问 SentinelOne 签名安装程序的能力。SentinelOne 新增“本地升级授权”功能以阻止未授权升级,并默认为新客户启用。此外,还发布了检测规则和控制台更新,强化防护能力。此研究已共享给其他 EDR 厂商,共同提升安全性。SentinelOne 感谢斯特罗兹・弗里德伯格的合作,确保客户免受此类攻击影响。

怡安(斯特罗兹・弗里德伯格)的一个研究团队本周发表了一项研究,讨论了一种可能影响 SentinelOne Windows 代理的本地绕过技术。这些研究人员在 2025 年 1 月中旬首次联系了 SentinelOne,告知了这一问题。在接到斯特罗兹研究人员的通知后,我们立即发布了一个更新,使防范此类技术变得更加容易,并向我们所有的客户传达了有关新的本地升级授权切换开关的使用指南(注:这是一个仅限 SentinelOne 客户访问的密码保护网站),以及如何使用它来防范此类本地绕过尝试。

正如斯特罗兹自己所报告的,该研究中描述的技术要求攻击者在其试图入侵的机器上拥有本地管理员账户,并能访问 SentinelOne 签名的安装程序。斯特罗兹的研究人员测试了 SentinelOne 的新本地升级功能,并在其博客中提及了该功能的有效性,称:“斯特罗兹・弗里德伯格围绕此功能进行了初步测试,结果显示,一旦启用该选项,便无法执行上述的 EDR 绕过操作。”

SentinelOne 还将 Stroz 的研究分享给了知名的 EDR 厂商,因为该技术可能被用于针对其他端点保护产品的攻击。尽管这种本地访问对这些 EDR 产品的防篡改机制构成类似威胁,但总体而言,Stroz 表示,他们 “不知道有任何 EDR 厂商(包括 SentinelOne)在其产品配置正确的情况下目前会受到此攻击的影响”。

需要注意的是,Stroz 的原始博客文章中并未完全涵盖几个额外要点。另请注意,以下部分已更新,以明确相关信息和重要背景:
我们已通过 “本地升级授权” 功能缓解了未经批准的代理升级,该功能自 2025 年 1 月 19 日起已向客户开放。SentinelOne 客户可在受密码保护的 SentinelOne 文档站点(链接如下)获取有关此功能的信息。启用 “本地升级授权” 后,用户任何本地升级 Windows 代理的尝试都将被阻止。客户还可选择在预定义的时间窗口内启用本地升级。
SentinelOne 还针对其他类型的绕过攻击提供了多种防护措施:
所有代理默认启用防篡改功能,包括抵御恶意驱动程序、防御规避攻击,以及 “自带漏洞驱动程序”(BYOVD)防护。本地卸载默认需要输入代理密码。
**补充说明与背景:

  • 本地升级授权的适用范围**
    :仅适用于 Windows 代理部署。
  • 现有客户的默认配置
    :为确保现有部署和升级工作流(尤其是与 System Center Configuration Manager 等第三方工具)的操作连续性,该本地升级防护配置尚未对现有客户默认启用。
    帮助客户防范该绕过技术的额外措施:
    1.新客户默认配置
    :现对所有新客户默认启用 “本地升级授权” 功能。 2.新增检测规则
    :已发布新的平台检测库规则,用于检测怡安博客中所述技术。该规则名为 “潜在自带安装程序(BYOI)利用”,现已可用,可在 SentinelOne 控制台的 “检测” 页面中从 “库” 选项卡启用。
    3.控制台更新
    :目前正在部署控制台更新,以突出显示 “本地升级授权” 功能。
    4.客户沟通更新
    :已更新客户通知,强化 1 月发送的防护指南。
    5.攻击行为查询示例**
    :以下查询示例可用于排查攻击者在升级过程中尝试绕过代理的潜在证据。
    image.png

SentinelOne 与怡安(斯特罗兹・弗里德伯格)拥有长期战略合作关系,致力于通过快速阻止和修复威胁来保护客户。我们感谢斯特罗兹・弗里德伯格团队的协作,帮助客户防范此类技术攻击。
♚上海甫连信息技术有限公司Docusign | Okta | Yubikey | SentinelOne | BlackBerry | Cylance | Varonis |HubSpot|

目录
打赏
0
6
6
1
36
分享
相关文章
MCP Server 实践之旅第 3 站:MCP 协议亲和性的技术解析
本文将以 MCP Server 在函数计算平台的深度集成为研究载体,解构基于 SSE 长连接通信模型,剖析会话亲和、优雅升级等关键技术,揭示 Serverless 架构在 MCP 场景中的亲和性创新实践。
350 12
阿里巴巴 MCP 分布式落地实践:快速转换 HSF 到 MCP server
本文分享了阿里巴巴内部将大规模HSF服务快速转换为MCP Server的实践经验,通过Higress网关实现MCP协议卸载,无需修改代码即可接入MCP生态。文章分析了MCP生态面临的挑战,如协议快速迭代和SDK不稳定性,并详细介绍了操作步骤及组件功能。强调MCP虽非终极解决方案,但作为AI业务工程化的起点具有重要意义。最后总结指出,MCP只是AI原生应用发展的第一步,未来还有更多可能性值得探索。
888 48
回归开源,两位 Java 和 Go 程序员分享的开源贡献指引
Higress是一个基于Istio和Envoy的云原生API网关,支持AI功能扩展。它通过Go/Rust/JS编写的Wasm插件提供可扩展架构,并包含Node和Java的console模块。Higress起源于阿里巴巴,解决了Tengine配置重载及gRPC/Dubbo负载均衡问题,现已成为阿里云API网关的基础。本文介绍Higress的基本架构、功能(如AI网关、API管理、Ingress流量网关等)、部署方式以及如何参与开源贡献。此外,还提供了有效的开源贡献指南和社区交流信息。
407 33
Spring AI Alibaba 发布企业级 MCP 分布式部署方案
本文介绍了Spring AI Alibaba MCP的开发与应用,旨在解决企业级AI Agent在分布式环境下的部署和动态更新问题。通过集成Nacos,Spring AI Alibaba实现了流量负载均衡及节点变更动态感知等功能。开发者可方便地将企业内部业务系统发布为MCP服务或开发自己的AI Agent。文章详细描述了如何通过代理应用接入存量业务系统,以及全新MCP服务的开发流程,并提供了完整的配置示例和源码链接。未来,Spring AI Alibaba计划结合Nacos3的mcp-registry与mcp-router能力,进一步优化Agent开发体验。
1193 14
Okta核心协议SAML
SAML(安全断言标记语言)是一种开放标准,用于在身份提供商和服务提供商之间安全传递用户身份和权限信息,常用于实现单点登录(SSO),提升用户体验与安全性,简化企业用户管理。
131 3
阿里云 ODPS(MaxCompute)产品简介与使用指引
阿里云 MaxCompute(原 ODPS)是一款高性能、低成本的大数据计算服务,支持 PB 级数据存储与分析,提供 SQL 引擎、多租户安全机制及丰富生态集成。本文详解其使用条件、客户端安装配置及常见问题处理,助您快速上手大数据开发。
【发布实录】云原生+AI,助力企业全球化业务创新
本文介绍了阿里云在云原生与AI结合领域的最新产品发布和技术创新。首先,通过弹性智能的一体化架构,阿里云为AI场景提供了开箱即用的云原生能力,助力企业出海。其次,详细解析了云原生如何助力AI应用构建,包括Function AI平台、GPU极速模式、MCP Server开发托管及AI网关等核心功能。
AI 场景深度优化!K8s 集群 OSSFS 2.0 存储卷全面升级,高效访问 OSS 数据
OSSFS 2.0通过轻量化协议设计、协程化技术及FUSE3低级API重构,实现大文件顺序读写与小文件高并发加载的显著提升,在实际测试中表现出高达数十倍的吞吐量增长。适用于机器学习训练、推理等对高带宽低延迟要求严苛的场景,同时支持静态和动态挂载方式,方便用户在ACK集群中部署使用。
321 34
什么是一次性密码(OTP)
一次性密码(OTP)是一种动态生成的临时身份验证代码,仅能使用一次且有效期短,通常为30-60秒。它作为多因素认证的重要组成部分,通过设备或应用生成唯一代码,提升账户安全性,减少密码重用和拦截风险,广泛应用于金融、企业安全、电商等领域。
144 1
AI助理

你好,我是AI助理

可以解答问题、推荐解决方案等

登录插画

登录以查看您的控制台资源

管理云资源
状态一览
快捷访问