Новости Антивирус-предатель: драйвер Avast стал ключом к полному контролю системы

NewsMaker

I'm just a script
Премиум
14,263
20
8 Ноя 2022
AV Killer обходит все уровни защиты, позволяя проникнуть вплоть до ядра ОС.


cnlx96oxx7008m9mktjne871dn64uw8e.jpg


Специалисты Trellix Для просмотра ссылки Войди или Зарегистрируйся новую кампанию, в которой используются доверенные компоненты антивирусных программ для взлома систем. Вместо попыток обойти защиту злоумышленники применяют легальный драйвер Avast Anti-Rootkit, чтобы отключать защитное ПО и получать контроль над компьютером.

Механизм атаки выглядит так: вредоносная программа сначала загружает драйвер Avast в систему под видом обычного файла. Затем через специальную команду регистрирует его как сервис, дающий доступ к ядру операционной системы. Это позволяет программе завершать процессы антивирусов и других систем защиты, обходя их стандартные механизмы безопасности.

Вредоносное ПО, названное AV Killer, загружает доверенный драйвер и анализирует активные процессы на устройстве, сверяя их с жёстко заданным списком из 142 целей, куда входят антивирусные решения компаний McAfee, Symantec, Sophos, Microsoft Defender, SentinelOne и других. Если процесс совпадает с одним из целевого списка, вредоносное ПО использует API DeviceIoControl для передачи команд драйверу и завершения процесса. Уровень доступа драйвера позволяет вредоносной программе завершать процессы на уровне ядра ОС.

После отключения защиты вредоносное ПО получает полный контроль над системой, что позволяет хакерам похищать данные, устанавливать вредоносные программы или достигать другие свои цели.

Эксперты объясняют, что BYOVD -атаки (Bring Your Own Vulnerable Driver) становятся все более популярными. В таких атаках используются уязвимости легальных драйверов, чтобы проникать в системы. Например, Для просмотра ссылки Войди или Зарегистрируйся когда использовали уязвимость в драйвере Windows AppLocker для получения доступа на уровне ядра и отключения средств безопасности, избежав обнаружения.

Для защиты от подобных угроз Trellix Для просмотра ссылки Войди или Зарегистрируйся специальные правила, которые помогают блокировать использование уязвимых драйверов. Правила основаны на уникальных характеристиках драйверов и предотвращают их запуск даже при наличии уязвимостей. Внедрение таких правил в антивирусные и EDR-системы помогает заранее выявить угрозу и остановить атаку. Эксперты призывают компании обновлять защитное ПО и добавлять новые механизмы для борьбы с продвинутыми угрозами, чтобы минимизировать риски подобных атак.

Несмотря на рекомендации использования EDR-систем, интересно отметить, что в августе Для просмотра ссылки Войди или Зарегистрируйся который отключает EDR-решения на устройствах для обхода механизмов безопасности и получения полного контроля над системой.
 
Источник новости
www.securitylab.ru

Похожие темы