Ένα νέο εργαλείο που ονομάζεται DefenderWrite εκμεταλλεύεται προγράμματα των Windows που βρίσκονται στη λίστα επιτρεπόμενων για να παρακάμψει τις προστασίες και να γράψει αυθαίρετα αρχεία σε φακέλους εκτελέσιμων προγραμμάτων προστασίας από ιούς, ενδεχομένως επιτρέποντας την επιμονή κακόβουλου λογισμικού.
Δείτε επίσης: Notepad++: Ευπάθεια DLL Hijacking επιτρέπει εκτέλεση κώδικα

Αναπτύχθηκε από τον ειδικό στον κυβερνοχώρο Two Seven One Three, το εργαλείο παρουσιάζει μια νέα τεχνική για τους penetration testers και τις red teams να αποθέτουν payloads σε τοποθεσίες υψηλής προστασίας χωρίς να χρειάζονται πρόσβαση σε επίπεδο πυρήνα.
Αυτή η εξέλιξη υπογραμμίζει τις συνεχιζόμενες προκλήσεις για τους μηχανισμούς αυτοπροστασίας των ιών, όπου οι φάκελοι που φιλοξενούν εκτελέσιμα αρχεία AV συνήθως προστατεύονται από τροποποιήσεις για την αποτροπή παραβίασης.
Εντοπίζοντας προγράμματα συστήματος που οι προμηθευτές antivirus έχουν βάλει στη λίστα επιτρεπόμενων για ενημερώσεις και εγκαταστάσεις, οι εισβολείς μπορούν να αξιοποιήσουν αυτές τις εξαιρέσεις για να εισάγουν κακόβουλα DLL, στρέφοντας τις δικές τους διασφαλίσεις του AV εναντίον τους.
Η κυκλοφορία του εργαλείου, που κοινοποιήθηκε μέσω του GitHub, έχει πυροδοτήσει συζητήσεις σχετικά με την ισορροπία μεταξύ των λειτουργικών αναγκών για το λογισμικό AV και των κινδύνων ασφαλείας σε εταιρικά περιβάλλοντα.
Η βασική καινοτομία πίσω από το DefenderWrite έγκειται στη συστηματική σάρωση εκτελέσιμων αρχείων των Windows για την εύρεση εκείνων που έχουν άδεια πρόσβασης σε φακέλους AV. Απαριθμώντας όλα τα αρχεία .exe σε καταλόγους όπως C:\Windows, στη συνέχεια χρησιμοποιεί τη δημιουργία διεργασιών και την απομακρυσμένη εισαγωγή DLL για να δοκιμάσει τις δυνατότητες εγγραφής σε προστατευμένες διαδρομές.
Δείτε επίσης: Το site του RVTools παραβιάστηκε και διένειμε το Bumblebee malware

Ένα προσαρμοσμένο DLL εκτελεί τη λειτουργία εγγραφής αρχείου και αναφέρει την επιτυχία ή την αποτυχία, επιτρέποντας στο εργαλείο να εντοπίσει εκμεταλλεύσιμες διεργασίες όπως το msiexec.exe χωρίς να ενεργοποιήσει άμυνες. Σε δοκιμές σε Windows 11 24H2 με το Microsoft Defender έκδοση 4.18.25070.5-0, η μέθοδος εντόπισε τέσσερα τέτοια προγράμματα: msiexec.exe, Register-CimProvider.exe, svchost.exe και lsass.exe.
Αυτή η προσέγγιση εκτείνεται πέρα από το Microsoft Defender. Παρόμοιες ευπάθειες προσθήκης σε λίστα επιτρεπόμενων επιβεβαιώθηκαν στο BitDefender, το TrendMicro Antivirus Plus και το Avast, αν και συγκεκριμένες λεπτομέρειες παραμένουν άγνωστες για να ενθαρρύνουν την ανεξάρτητη επαλήθευση.
Το DefenderWrite υποστηρίζει βασικές παραμέτρους για στοχευμένες λειτουργίες, όπως το TargetExePath για το εκτελέσιμο αρχείο κεντρικού υπολογιστή, το FullDLLPath για την ενέσιμη βιβλιοθήκη και το FileToWrite για τη διαδρομή προορισμού εντός του φακέλου AV. Μια προαιρετική σημαία “c” απλοποιεί την αντιγραφή του DLL στην καθορισμένη τοποθεσία από απόσταση.
Το δυαδικό αρχείο συνοδεύεται από ένα σενάριο PowerShell, το Run_Check.ps1, το οποίο αυτοματοποιεί τη σάρωση εκτελέσιμων αρχείων C:\Windows και την καταγραφή αυτών που βρίσκονται στη λίστα επιτρεπόμενων για περαιτέρω αξιοποίηση.
Δείτε επίσης: Το εργαλείο Defendnot απενεργοποιεί το Microsoft Defender

Οι χρήστες μπορούν να προσαρμόσουν το σενάριο για το περιβάλλον τους, καθιστώντας το κατάλληλο για προσομοιώσεις red teams ή αμυντικές αξιολογήσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
