ΑρχικήSecurityΟι επιτιθέμενοι εκμεταλλεύονται παλιά ευπάθεια Windows για απενεργοποίηση του EDR

Οι επιτιθέμενοι εκμεταλλεύονται παλιά ευπάθεια Windows για απενεργοποίηση του EDR

Σε ένα πρόσφατο περιστατικό, επιτιθέμενοι εκμεταλλεύτηκαν έναν νόμιμο αλλά ευάλωτο οδηγό πυρήνα των Windows για να απενεργοποιήσουν εργαλεία ασφάλειας τελικού σημείου κατά τη διάρκεια μιας τρέχουσας απόκρισης σε περιστατικό. Σύμφωνα με αναφορά της Huntress, η δραστηριότητα παρατηρήθηκε κατά τη διάρκεια μιας έρευνας πελάτη στις αρχές του 2026 και περιλάμβανε τη χρήση ενός παλιού οδηγού εγκληματολογικής ανάλυσης EnCase (από την Guidance Software) ως μέρος της τεχνικής Bring Your Own Vulnerable Driver (BYOVD) για την τερματισμό διαδικασιών Endpoint Detection and Response (EDR) από τη λειτουργία πυρήνα.

Δείτε επίσης: Η Microsoft θα προσθέσει το Sysmon εγγενώς στα Windows 11

Windows

Η εισβολή ξεκίνησε με παραβιασμένα διαπιστευτήρια SonicWall SSL VPN, μετά την οποία ο επιτιθέμενος πραγματοποίησε εσωτερική αναγνώριση και ανέπτυξε ένα προσαρμοσμένο δυαδικό “EDR killer“. “Η επίθεση διακόπηκε πριν από την ανάπτυξη ransomware, αλλά η υπόθεση υπογραμμίζει μια αυξανόμενη τάση: οι απειλητικοί παράγοντες οπλίζουν υπογεγραμμένους, νόμιμους οδηγούς για να παραπλανήσουν την ασφάλεια τελικού σημείου“, ανέφεραν οι ερευνητές της Huntress σε μια ανάρτηση στο blog.

Σύμφωνα με τους ερευνητές, η επίθεση χρησιμοποίησε μια κοινή τεχνική κατάχρησης ενός νόμιμου υπογεγραμμένου οδηγού που ήδη έχει προνόμια επιπέδου πυρήνα. Αυτό έδωσε στους επιτιθέμενους άμεση, υψηλού επιπέδου πρόσβαση στον πυρήνα, επιτρέποντάς τους ουσιαστικά να τερματίσουν σχεδόν οποιαδήποτε διαδικασία θέλουν, συμπεριλαμβανομένων των εργαλείων ασφάλειας. Η επιβολή υπογραφής οδηγού των Windows, η πολιτική που απαιτεί όλοι οι οδηγοί λειτουργίας πυρήνα να είναι ψηφιακά υπογεγραμμένοι από μια αξιόπιστη Αρχή Πιστοποίησης (CA), δεν ελέγχει τις λίστες ανάκλησης πιστοποιητικών κατά τη φόρτωση του πυρήνα.

Οι ερευνητές σημείωσαν ότι αυτή είναι μια συμπεριφορά κληρονομιάς που παραμένει εκμεταλλεύσιμη λόγω των χαρακτηριστικών συμβατότητας που εισήχθησαν πριν από χρόνια και επιτρέπουν μια εξαίρεση για οδηγούς που υπογράφονται με πιστοποιητικά που εκδόθηκαν πριν από τις 29 Ιουλίου 2015 και συνδέονται με μια υποστηριζόμενη διασταυρούμενη υπογεγραμμένη CA. Ο οδηγός EnCase περιέχει μια χρονική σήμανση από μια υπηρεσία VeriSign, την οποία η επαλήθευση ταυτότητας εξακολουθεί να θεωρεί έγκυρη.

Δείτε ακόμα: Η Microsoft απενεργοποιεί το πρωτόκολλο NTLM στα Windows

Οι επιτιθέμενοι εκμεταλλεύονται παλιά ευπάθεια Windows για απενεργοποίηση του EDR

Μόλις βρεθεί στον πυρήνα, ο οδηγός εκθέτει μια διεπαφή IOCTL που επιτρέπει στο κακόβουλο λογισμικό να τερματίζει αυθαίρετες διαδικασίες με πλήρη προνόμια συστήματος. Μεταξύ των λειτουργιών που εκτίθενται είναι εντολές τερματισμού διαδικασιών που παρακάμπτουν τις προστασίες επιπέδου χρήστη για διαδικασίες Protected Process Light (PPL), τις άμυνες στις οποίες βασίζονται τα συστήματα EDR για να αποφύγουν την παραποίηση.

Το δυαδικό EDR killer που χρησιμοποιήθηκε στην επίθεση που παρατηρήθηκε από την Huntress περιείχε ένα εκτελέσιμο 64-bit των Windows και ένα προσαρμοσμένο κωδικοποιημένο φορτίο οδηγού πυρήνα, το οποίο αποκωδικοποίησε σε OemHwUpd.sys και εγκατέστησε ως υπηρεσία λειτουργίας πυρήνα. Επειδή τα Windows εξακολουθούν να τιμούν την κρυπτογραφική του υπογραφή, οι επιτιθέμενοι μπόρεσαν να φορτώσουν τον οδηγό.

Μόλις ο ευάλωτος οδηγός ήταν στη θέση του, το EDR killer συνέταξε μια εσωτερική λίστα 59 γνωστών διαδικασιών εργαλείων ασφάλειας, κατακερματίζοντας τα ονόματά τους και ελέγχοντας συνεχώς την παρουσία τους στο σύστημα.

Η Huntress συνέστησε την ενεργοποίηση της λίστας αποκλεισμού ευάλωτων οδηγών της Microsoft σε όλα τα υποστηριζόμενα συστήματα Windows για να αποτραπεί η φόρτωση γνωστών καταχρηστικών οδηγών.

Δείτε επίσης: Αποτυχίες εκκίνησης Windows 11: Συνδέονται με την ενημέρωση Δεκεμβρίου

Οι επιτιθέμενοι εκμεταλλεύονται παλιά ευπάθεια Windows για απενεργοποίηση του EDR

Οι ερευνητές επίσης συμβούλεψαν την επιβολή ισχυρών ελέγχων πρόσβασης στις υπηρεσίες απομακρυσμένης πρόσβασης, συμπεριλαμβανομένου του MFA για VPN όπως το SonicWall, και την στενή παρακολούθηση για ύποπτη δραστηριότητα εγκατάστασης οδηγών. Όπου είναι δυνατόν, οι οργανισμοί ενθαρρύνονται επίσης να ενεργοποιούν χαρακτηριστικά ασφάλειας βάσει εικονικοποίησης όπως η Hypervisor-protected Code Integrity (HVCI) για περαιτέρω περιορισμό της κατάχρησης λειτουργίας πυρήνα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS