Ένα εργαλείο ανοιχτού κώδικα με την ονομασία RealBlindingEDR επιτρέπει στους επιτιθέμενους να τυφλώνουν, να απενεργοποιούν μόνιμα ή να τερματίζουν το λογισμικό antivirus (AV) και endpoint detection and response (EDR) καθαρίζοντας κρίσιμες κλήσεις πυρήνα σε συστήματα Windows.
Δείτε επίσης: Χάκερ χρησιμοποιούν το ‘Velociraptor’ σε επιθέσεις ransomware

Κυκλοφόρησε στο GitHub στα τέλη του 2023 και χρησιμοποιεί υπογεγραμμένους οδηγούς για αυθαίρετες λειτουργίες ανάγνωσης και εγγραφής μνήμης, παρακάμπτοντας προστασίες όπως το PatchGuard για να στοχεύσει έξι κύριους τύπους κλήσεων πυρήνα. Αυτή η εξέλιξη έχει προκαλέσει ανησυχίες στους επαγγελματίες της κυβερνοασφάλειας, καθώς το εργαλείο έχει υιοθετηθεί από ομάδες ransomware όπως η Crypto24, σε πρόσφατες επιθέσεις.
Ο δημιουργός του εργαλείου τονίζει ότι προορίζεται μόνο για ερευνητικούς σκοπούς, αποποιούμενος οποιαδήποτε κακόβουλη χρήση, ενώ παρέχει λεπτομερείς πληροφορίες υλοποίησης σε ένα άρθρο ανάλυσης στα Κινέζικα.
Εκμεταλλευόμενο ευάλωτους οδηγούς όπως το echo_driver.sys ή το dbutil_2_3.sys, το RealBlindingEDR αποκτά πρόσβαση σε επίπεδο πυρήνα χωρίς να προκαλεί άμεση ανίχνευση.ε Οι χρήστες κατεβάζουν το εκτελέσιμο από τις εκδόσεις, το συνδυάζουν με έναν συμβατό οδηγό και εκτελούν εντολές όπως “RealBlindingEDR.exe c:\echo_driver.sys 1” για λειτουργία τύφλωσης ή παραλλαγές για τερματισμούς.
Τα στιγμιότυπα οθόνης που επισυνάπτονται στο αποθετήριο δείχνουν την αφαίρεση των κλήσεων σε πραγματικό χρόνο, επιτρέποντας διαγραφές αρχείων και τερματισμούς διαδικασιών που τα εργαλεία AV συνήθως μπλοκάρουν.
Το RealBlindingEDR διαγράφει συστηματικά τις κλήσεις που έχουν καταχωρηθεί μέσω λειτουργιών όπως CmRegisterCallback(Ex), ObRegisterCallbacks, PsSetCreateProcessNotifyRoutine(Ex), PsSetCreateThreadNotifyRoutine(Ex), PsSetLoadImageNotifyRoutine(Ex) και MiniFilter drivers.
Αυτοί οι μηχανισμοί επιτρέπουν στις λύσεις AV/EDR να παρακολουθούν τη δημιουργία διεργασιών, τη δραστηριότητα νημάτων, τη φόρτωση εικόνων, τις αλλαγές στο μητρώο, τις λειτουργίες αρχείων και τις λαβές αντικειμένων. Για παράδειγμα, η αφαίρεση του ObRegisterCallbacks εξαλείφει την προστασία των λαβών, επιτρέποντας στους απλούς διαχειριστές να τερματίζουν διαδικασίες EDR που διαφορετικά θα αντιστέκονταν στον τερματισμό.
Δείτε ακόμα: Κινέζοι hackers καταχρώνται το νόμιμο εργαλείο Nezha

Η διαδικασία περιλαμβάνει τον εντοπισμό παγκόσμιων δομών πυρήνα όπως το PsProcessType ή το FltGlobals μέσω εξαγόμενων λειτουργιών στο ntoskrnl.exe και το fltmgr.sys. Στη συνέχεια, διατρέχει συνδεδεμένες λίστες καταχωρήσεων κλήσεων, μηδενίζοντας δείκτες λειτουργιών ή ανακατευθύνοντας κεφαλές λιστών για να αποφύγει μπλε οθόνες που προκαλούνται από το PatchGuard. Η προσαρμογή για Windows 7 έως 11 και διάφορους διακομιστές εξασφαλίζει ευρεία συμβατότητα, με συνεχιζόμενα ζητήματα να παρακολουθούνται μέσω GitHub.
Δοκιμασμένο σε προϊόντα όπως το 360 Security Guard, το Tencent Computer Manager, το Kaspersky Endpoint Security, το Windows Defender και το AsiaInfo EDR, το εργαλείο επιτυγχάνει τρία βασικά αποτελέσματα χωρίς να σταματά την κύρια διαδικασία του στόχου, διατηρώντας την επικοινωνία με την κεντρική διαχείριση για να αποφύγει ειδοποιήσεις.
Η λειτουργία τύφλωσης αποτρέπει την παρακολούθηση ευαίσθητων συμπεριφορών όπως η πτώση κακόβουλου λογισμικού ή η κλιμάκωση προνομίων. Η μόνιμη απενεργοποίηση ακολουθεί με τη διαγραφή προστατευμένων αρχείων ή καταχωρήσεων μητρώου μετά την αφαίρεση των κλήσεων, επιβιώνοντας από επανεκκινήσεις. Η εξόντωση είναι απλή μόλις εξαφανιστούν οι προστασίες αντικειμένων.
Τα demos δείχνουν, για παράδειγμα, τον τερματισμό διαδικασιών AV μέσω του Task Manager και τη διαγραφή αυτοπροστατευόμενων αρχείων, όπως απεικονίζεται σε εικόνες του αποθετηρίου από εξόδους εντολών και καταστάσεις πριν και μετά.
Παρόλο που προορίζεται για ηθική έρευνα, η απλότητα του RealBlindingEDR, απαιτώντας μόνο έναν υπογεγραμμένο οδηγό και δικαιώματα διαχειριστή, θέτει κινδύνους για red teaming και πραγματικές απειλές. Οι οργανισμοί πρέπει να παρακολουθούν για φορτώσεις ευάλωτων οδηγών και ανωμαλίες πυρήνα χρησιμοποιώντας προηγμένα EDR με αναλυτική συμπεριφορά.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η Microsoft και οι προμηθευτές AV προτρέπουν την επιβολή υπογραφής οδηγών και εργαλεία όπως οι μετριασμοί του Driver Signature Enforcement Overrider. Μελλοντικές ενημερώσεις μπορεί να στοχεύουν παρόχους ETW και κλήσεις WFP, κλιμακώνοντας τις τακτικές αποφυγής σε επίπεδο πυρήνα.
Δείτε επίσης: Νέο εργαλείο AmCache EvilHunter για ανίχνευση κακόβουλων δραστηριοτήτων

Οι ομάδες ασφαλείας συμβουλεύονται να αναθεωρούν τα αρχεία καταγραφής των endpoints για ασυνήθιστες προσβάσεις σε αρχεία sys και να δίνουν προτεραιότητα στη χρήση οδηγών με τα λιγότερα προνόμια.
