Microsoft\Teams\current\
不幸的是,这将杀死我们的任意文件执行路径.但是,由于Microsoft的决定,没有将Teams安装到典型的“ Program Files”文件夹中,因为当前用户可以完全写入...AppData....总之,Squirrel适当地减轻了任意文件的执行.但是,Microsoft决定将Teams安装在用户可写的位置,以使攻击者无法通过进行的安全检查.
还记得开关的例子吗?...Appdata文件夹中,因此不需要特权访问.攻击者可以借此伪装流量(尤其是横向移动)
0x10Trustwave建议:
从威胁搜寻的角度
利用EDR解决方案,并查看“ update.exe”命令行中的可疑连接...IT部门应将Microsoft Teams安装在“ Program Files”文件夹下,以使攻击者无法删除并执行远程有效负载.这可以通过组策略来执行.