ΑρχικήSecurityHackers μπορούν να εισάγουν κακόβουλο κώδικα στις διαδικασίες των antivirus

Hackers μπορούν να εισάγουν κακόβουλο κώδικα στις διαδικασίες των antivirus

Μια νέα τεχνική επιτρέπει στους κυβερνοεγκληματίες να εκμεταλλεύονται το λογισμικό antivirus εισάγοντας κακόβουλο κώδικα απευθείας στις διαδικασίες του λογισμικού. Αυτή η προσέγγιση καθιστά ευκολότερη την αποφυγή ανίχνευσης και την παραβίαση της ασφάλειας που το λογισμικό antivirus έχει σχεδιαστεί να παρέχει.

antivirus

Αυτή η μέθοδος, που αναλύθηκε από τον ερευνητή κυβερνοασφάλειας Two Seven One Three στο X (@TwoSevenOneT), περιλαμβάνει την κλωνοποίηση προστατευμένων υπηρεσιών και την παραβίαση cryptographic providers για τη δημιουργία ενός backdoor στον φάκελο εγκατάστασης του antivirus, παρακάμπτοντας τις τυπικές άμυνες.

Η προσέγγιση αυτή αναδεικνύει μια ευπάθεια στον τρόπο με τον οποίο οι λύσεις antivirus δίνουν προτεραιότητα στη δική τους σταθερότητα. Με την εισαγωγή κώδικα σε αυτά τα “unkillable” processes, οι ερευνητές αποκτούν αυξημένα προνόμια για να εκτελούν ενέργειες όπως η εγγραφή αρχείων σε περιορισμένους καταλόγους, ενώ ταυτόχρονα αποφεύγουν την ανίχνευση.

Δείτε επίσης: Ψυχολογική Μηχανική: Η Αθέατη Απειλή της Κυβερνοασφάλειας

Καθώς τα προγράμματα antivirus εξελίσσονται για να αντιμετωπίσουν τις σύνθετες απειλές, τέτοιες τεχνικές υπογραμμίζουν την ευαίσθητη ισορροπία μεταξύ ισχυρής ασφάλειας και επιχειρησιακής αξιοπιστίας.

Κατάχρηση antivirus και παράκαμψη αμυνών

Το λογισμικό antivirus χρησιμοποιεί πολλαπλές στρατηγικές για να προστατεύσει τις βασικές του διαδικασίες από παρεμβολές, εξασφαλίζοντας αδιάλειπτη προστασία για τους χρήστες. Αυτά τα προγράμματα συνήθως λειτουργούν με προνόμια επιπέδου SYSTEM, που τους παρέχουν ευρεία πρόσβαση για την παρακολούθηση και εξουδετέρωση απειλών σε όλο το σύστημα.

Η ενδοσκόπηση διαδικασιών επιτρέπει στο antivirus να σαρώνει προσεκτικά τα δικά του threads για περίεργα σημάδια, όπως μη εξουσιοδοτημένες εισαγωγές κώδικα από εξωτερικές πηγές. Περαιτέρω μέτρα προστασίας περιλαμβάνουν ελέγχους ακεραιότητας κώδικα που επαληθεύουν την αυθεντικότητα των φορτωμένων μονάδων και τη χρήση του χαρακτηριστικού Protected Process Light (PPL) των Windows. Αυτό απομονώνει τα user-mode processes, αποτρέποντας την παραποίηση ακόμη και από διαχειριστές. Στον πυρήνα, οι antivirus drivers αναπτύσσουν αισθητήρες για να εμποδίσουν τις αλλαγές στους μηχανισμούς ανίχνευσης, ενώ οι ρουτίνες αυτοπροστασίας επανεκκινούν αυτόματα τα παραβιασμένα στοιχεία ή ειδοποιούν για ύποπτη δραστηριότητα.

Hackers μπορούν να εισάγουν κακόβουλο κώδικα στις διαδικασίες των antivirus

Ο καθορισμός των διαδικασιών, που πληρούν τις προϋποθέσεις για προστασία, είναι εξίσου σχολαστικός. Οι προγραμματιστές αποφεύγουν απλοϊκούς ελέγχους, όπως τα ονόματα διαδικασιών, τα οποία οι επιτιθέμενοι θα μπορούσαν να παραποιήσουν μιμούμενοι ονόματα αρχείων. Αντίθετα, λύσεις όπως το Bitdefender συνδυάζουν την επαλήθευση του ImagePath του process, εξασφαλίζοντας ότι το εκτελέσιμο βρίσκεται στον σωστό κατάλογο, με περιορισμούς στις εγγραφές αρχείων στους φακέλους εγκατάστασης. Οι ψηφιακές υπογραφές των φορτωμένων DLL προσθέτουν ένα επιπλέον επίπεδο, αν και οι επιτιθέμενοι μπορούν να προσπαθήσουν να τα παρακάμψουν αυτά μέσω προηγμένων τακτικών αποφυγής.

Η τροποποίηση του Process Environment Block (PEB) ή η χρήση CreateProcess API handles αποδεικνύεται μάταιη, καθώς οι kernel drivers παρακολουθούν το initialization από την αρχή.

Δείτε επίσης: Ethical hacking με τη βοήθεια της τεχνητής νοημοσύνης

Πώς γίνεται η κατάχρηση του antivirus;

Η ευφυΐα της τεχνικής έγκειται στην εκμετάλλευση της εξάρτησης του antivirus από τα χαρακτηριστικά του λειτουργικού συστήματος, ενώ εκμεταλλεύεται λιγότερο προστατευμένα βοηθητικά στοιχεία. Οι σύγχρονες σουίτες antivirus περιλαμβάνουν επιπλέον λειτουργίες όπως firewalls, VPNs και διεπαφές χρήστη, καθεμία από τις οποίες εκτελεί protected processes με write access στον φάκελο εγκατάστασης. Δεδομένου ότι ο άμεσος τερματισμός ή αναστολή αυτών είναι μπλοκαρισμένα (εκτός από εκμεταλλεύσεις πυρήνα ή εργαλεία όπως το EDR-Freeze), οι ερευνητές στρέφονται στην κλωνοποίηση.

Με την χειροκίνητη εξαγωγή και εισαγωγή κλειδιών μητρώου για μια υπηρεσία antivirus, όπως το BDProtSrv του Bitdefender, μπορεί να δημιουργηθεί μια διπλή υπηρεσία με πανομοιότυπες ρυθμίσεις. Μια επανεκκίνηση του συστήματος φορτώνει αυτόν τον κλώνο στην κρυφή μνήμη του Services.exe, δημιουργώντας ένα νέο protected process. Οι δοκιμές με το Process Explorer επιβεβαιώνουν την προστασία μέσω “access denied” σφαλμάτων κατά την προσπάθεια τερματισμού.

Η εισαγωγή γίνεται με την παραβίαση του Windows Cryptography API, το οποίο χρησιμοποιούν τα antivirus processes για κρυπτογράφηση και υπογραφή. Η τροποποίηση του κλειδιού μητρώου HKLM\SOFTWARE\Microsoft\Cryptography\Defaults\Provider ώστε να υποδεικνύει ένα κακόβουλο DLL ενεργοποιεί τη φόρτωση κατά την εκκίνηση της υπηρεσίας.

Για να αποφευχθούν οι έλεγχοι υπογραφής, το DLL υπογράφεται χρησιμοποιώντας κλωνοποιημένα πιστοποιητικά από νόμιμα προγράμματα των Windows, μια μέθοδος που περιγράφεται λεπτομερώς στην έρευνα της SpecterOps.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: 175 κακόβουλα npm packages χρησιμοποιήθηκαν για συλλογή credentials

Hackers μπορούν να εισάγουν κακόβουλο κώδικα στις διαδικασίες των antivirus

Τα βήματα περιλαμβάνουν τη δημιουργία της κλωνοποιημένης υπηρεσίας, την τροποποίηση του παρόχου, την αξιοπιστία της υπογραφής, την εκκίνηση της υπηρεσίας, την επαλήθευση εκτέλεσης και την επαναφορά του μητρώου για την αποφυγή αστάθειας.

IAmAntimalware: Ένα εργαλείο για δοκιμές και αποφυγή

Για να αυτοματοποιήσει αυτήν τη διαδικασία, η Two Seven One Three ανέπτυξε το IAmAntimalware, ένα εργαλείο ανοιχτού κώδικα που διατίθεται στο GitHub. Κλωνοποιεί υπηρεσίες, τροποποιεί cryptographic providers ή COM objects, εισάγει πιστοποιητικά και ξεκινά την αντιγραφή, όλα με command-line parameters που καθορίζουν την αρχική υπηρεσία, το όνομα κλώνου, το αρχείο πιστοποιητικού και τη διαδρομή DLL.

Σε δοκιμές με το Bitdefender, το εργαλείο υπέγραψε ένα δείγμα DLL χρησιμοποιώντας το CertClone, ένα άλλο βοηθητικό πρόγραμμα που αντιγράφει υπογραφές. Το DLL, το οποίο εξάγει outputs debug strings και γράφει ένα αρχείο “mark.txt” στον φάκελο εγκατάστασης, εισήχθη με επιτυχία μετά την εκτέλεση.

Παρόμοια αποτελέσματα προέκυψαν με την Trend Micro και την Avast, αν και η Avast χρειάστηκε τροποποιήσεις για να στοχεύσει τη διαδικασία GUI για αξιοπιστία. Οι επιπτώσεις αυτής της μεθόδου είναι βαθιές: το κακόβουλο λογισμικό θα μπορούσε να ενσωματώσει backdoors σε περιβάλλοντα antivirus, εκτελώντας τα χωρίς να τα εντοπίσει.

Η πρόληψη απαιτεί προσεκτική παρακολούθηση των module loads από περίεργα paths, έλεγχο αξιόπιστων πιστοποιητικών στο μητρώο και επιβολή PPL παράλληλα με την ανάλυση συμπεριφοράς.

Καθώς οι δοκιμές διείσδυσης εξελίσσονται, τέτοιες αποκαλύψεις ωθούν τους προμηθευτές antivirus να οχυρωθούν έναντι των δικών τους δυνατών σημείων που μετατρέπονται σε μειονεκτήματα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS