Хакеры нацелились на антивирусы с помощью нового ПО

18.08.2024

Эта техника не нова и носит название BYOVD — «принеси свой собственный уязвимый драйвер». Такой метод широко используется различными киберпреступниками, включая вымогателей и «государственных» хакеров.

В связи с этим в мае 2024 года исследователи безопасности компании Sophos обнаружили данные о ПО EDRKillShifter в ходе расследования дела о вымогательстве. Были обнаружены два образца EDRKillShifter, использующих уязвимые драйверы с GitHub: RentDrv2 и ThreatFireMonitor. В процессе расследуемого инцидента в мае операторы зловреда пытались использовать EDRKillShifter для отключения программ защиты Sophos, но не смогли.

Также злоумышленникам не удалось запустить исполняемый файл вымогательского софта на контролируемом компьютере.

Эксперты отметили, что выполнение вредоносного загрузчика состоит из трёх этапов. Сначала киберпреступник запускает двоичный файл EDRKillShifter со строкой пароля для расшифровки и выполнения встроенного ресурса с именем BIN в памяти. Затем этот код распаковывается и выполняет конечную полезную нагрузку, загружающую и эксплуатирующую уязвимый легитимный драйвер для повышения привилегий и отключения активных процессов и служб защиты EDR.

«После того как вредоносная программа создаёт новую службу для драйвера, запускает её и загружает драйвер, затем вступает в бесконечный цикл, который непрерывно перечисляет запущенные процессы, завершая их, если их имя появляется в жёстко заданном списке целей», — объяснил принцип работы хакерского ПО исследователь угроз Sophos Андреас Клопш.

Добавить комментарий

Your email address will not be published.

Предыдущая история

Подземный «рейв» помог оценить состояние почвы

Next Story

Водородные заправки в Калифорнии ужасны: водители подали в суд на Toyota

Последние из Технология

Эксперт объяснил, смогут ли когда-нибудь смартфоны передавать запахи

21.09.2024
Запахи, по словам Цзяня Лю, доцента кафедры электротехники и компьютерных наук из Университета Теннесси, создаются молекулами, которые летают в воздухе и достигают вашего носа. Затем нос посылает сигналы в мозг,

Ученые разработали новый метод доставки лекарств с помощью экзосом

21.09.2024
Исследования показали, что экзосомы, обладающие отличной биосовместимостью и способностью к точечному нацеливанию, могут значительно улучшить доставку siRNA. Ученые обнаружили, что увеличение содержания холестерина в мембране экзосом способствует

Новый алгоритм NASA предскажет стихийные бедствия

21.09.2024
Nested Fusion позволяет визуализировать сложные данные, что особенно полезно для ученых из различных областей, включая химию, биологию и геологию. Метод объединяет наборы данных с разными разрешениями, создавая

Исследование: мозг контролирует ходьбу только при сильной дискоординации

21.09.2024
Ученые провели эксперименты с участниками, которые ходили на беговой дорожке, подвергающейся внезапным изменениям скорости. Это вызывало временную утрату нормального ритма, но участники быстро восстанавливали координацию движений. Для
Перейти кTop