ΑρχικήSecurity54 EDR Killers χρησιμοποιούν BYOVD για εκμετάλλευση ευάλωτων οδηγών

54 EDR Killers χρησιμοποιούν BYOVD για εκμετάλλευση ευάλωτων οδηγών

Μια νέα ανάλυση των προγραμμάτων EDR Killers (ανίχνευσης και απόκρισης τελικών σημείων), αποκάλυψε ότι 54 από αυτά αξιοποιούν μια τεχνική γνωστή ως “bring your own vulnerable driver ” (BYOVD) εκμεταλλευόμενα συνολικά 34 ευάλωτους οδηγούς.

Δείτε επίσης: XMRig Wormable Campaign: Νέα επίθεση με BYOVD exploit

EDR Killers BYOVD

Τα προγράμματα EDR Killer είναι συχνά παρόντα σε επιθέσεις ransomware, καθώς προσφέρουν έναν τρόπο στους συνεργάτες να εξουδετερώσουν το λογισμικό ασφαλείας πριν από την ανάπτυξη κακόβουλου λογισμικού κρυπτογράφησης αρχείων. Αυτό γίνεται σε μια προσπάθεια αποφυγής ανίχνευσης.

“Οι συμμορίες ransomware, ειδικά εκείνες με προγράμματα ransomware-as-a-service (RaaS), συχνά παράγουν νέες εκδόσεις των κρυπτογράφων τους και η εξασφάλιση ότι κάθε έκδοση δεν ανιχνεύεται αξιόπιστα μπορεί να είναι χρονοβόρα,” δήλωσε ο ερευνητής της ESET, Jakub Souček.

Οι EDR Killers λειτουργούν ως εξειδικευμένο, εξωτερικό στοιχείο που εκτελείται για να απενεργοποιήσει τους ελέγχους ασφαλείας πριν εκτελέσουν τους lockers τους, διατηρώντας έτσι τους τελευταίους απλούς, σταθερούς και εύκολους στην ανακατασκευή. Υπήρξαν περιπτώσεις όπου o EDR Killer και οι μονάδες ransomware έχουν συγχωνευθεί σε ένα δυαδικό αρχείο, όπως φαίνεται με το ransomware Reynolds.

Η πλειονότητα των EDR Killers βασίζεται σε νόμιμους αλλά ευάλωτους οδηγούς για να αποκτήσουν αυξημένα προνόμια και να επιτύχουν τους στόχους τους. Μεταξύ των σχεδόν 90 εργαλείων εξουδετέρωσης EDR που ανιχνεύθηκαν από την σλοβακική εταιρεία κυβερνοασφάλειας, περισσότερα από τα μισά χρησιμοποιούν την γνωστή τακτική BYOVD απλώς επειδή είναι αξιόπιστη.

Δείτε ακόμα: SolarWinds Serv-U: Κρίσιμες ευπάθειες επιτρέπουν root πρόσβαση

54 EDR Killers χρησιμοποιούν BYOVD για εκμετάλλευση ευάλωτων οδηγών

Οπλισμένοι με πρόσβαση στον πυρήνα, οι κακόβουλοι παράγοντες μπορούν να τερματίσουν τις διαδικασίες EDR, να απενεργοποιήσουν τα εργαλεία ασφαλείας, να παραποιήσουν τις ανακλήσεις του πυρήνα και να υπονομεύσουν τις προστασίες των τελικών σημείων. Αυτό έχει ως αποτέλεσμα την κατάχρηση του μοντέλου εμπιστοσύνης οδηγών της Microsoft για την αποφυγή άμυνας, εκμεταλλευόμενοι το γεγονός ότι ο ευάλωτος οδηγός είναι νόμιμος και υπογεγραμμένος.

Οι EDR Killers που βασίζονται σε BYOVD αναπτύσσονται κυρίως από 3 είδη κακόβουλων παραγόντων:

  • 1. Κλειστές ομάδες ransomware όπως οι DeadLock και Warlock που δεν βασίζονται σε συνεργάτες.
  • 2. Επιτιθέμενοι που τροποποιούν και προσαρμόζουν υπάρχοντα proof-of-concept κώδικα (π.χ. SmilingKiller και TfSysMon-Killer).
  • 3. Κυβερνοεγκληματίες που εμπορεύονται τέτοια εργαλεία σε υπόγειες αγορές ως υπηρεσία (π.χ. DemoKiller, ABYSSWORKER και CardSpaceKiller).

Η ESET επίσης εντόπισε εργαλεία βασισμένα σε σενάρια που χρησιμοποιούν ενσωματωμένες διοικητικές εντολές όπως taskkill, net stop ή sc delete για να παρεμβαίνουν στη συνήθη λειτουργία των διαδικασιών και υπηρεσιών προϊόντων ασφαλείας. Ορισμένες παραλλαγές συνδυάζουν σενάρια με την Ασφαλή Λειτουργία των Windows.

Δείτε επίσης: Οι επιτιθέμενοι εκμεταλλεύονται παλιά ευπάθεια Windows για απενεργοποίηση του EDR

54 EDR Killers χρησιμοποιούν BYOVD για εκμετάλλευση ευάλωτων οδηγών

Η τρίτη κατηγορία EDR Killers είναι τα anti-rootkits, τα οποία περιλαμβάνουν νόμιμα εργαλεία όπως τα GMER, HRSword και PC Hunter, που προσφέρουν ένα διαισθητικό περιβάλλον χρήστη για την τερματισμό προστατευμένων διαδικασιών ή υπηρεσιών. Μια τέταρτη, αναδυόμενη κατηγορία είναι ένα σύνολο EDR Killers χωρίς οδηγούς όπως τα EDRSilencer και EDR-Freeze που μπλοκάρουν την εξερχόμενη κίνηση από τις λύσεις EDR και προκαλούν τα προγράμματα να εισέλθουν σε κατάσταση “κόμμα”.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS