d89c7ebcae64bba6a984eca263fc5614cd8fb1d8 THE ASHGABAT TIMES

Хакеры нацелились на антивирусы с помощью нового ПО

18.08.2024

Эта техника не нова и носит название BYOVD — «принеси свой собственный уязвимый драйвер». Такой метод широко используется различными киберпреступниками, включая вымогателей и «государственных» хакеров.

В связи с этим в мае 2024 года исследователи безопасности компании Sophos обнаружили данные о ПО EDRKillShifter в ходе расследования дела о вымогательстве. Были обнаружены два образца EDRKillShifter, использующих уязвимые драйверы с GitHub: RentDrv2 и ThreatFireMonitor. В процессе расследуемого инцидента в мае операторы зловреда пытались использовать EDRKillShifter для отключения программ защиты Sophos, но не смогли.

Также злоумышленникам не удалось запустить исполняемый файл вымогательского софта на контролируемом компьютере.

Эксперты отметили, что выполнение вредоносного загрузчика состоит из трёх этапов. Сначала киберпреступник запускает двоичный файл EDRKillShifter со строкой пароля для расшифровки и выполнения встроенного ресурса с именем BIN в памяти. Затем этот код распаковывается и выполняет конечную полезную нагрузку, загружающую и эксплуатирующую уязвимый легитимный драйвер для повышения привилегий и отключения активных процессов и служб защиты EDR.

«После того как вредоносная программа создаёт новую службу для драйвера, запускает её и загружает драйвер, затем вступает в бесконечный цикл, который непрерывно перечисляет запущенные процессы, завершая их, если их имя появляется в жёстко заданном списке целей», — объяснил принцип работы хакерского ПО исследователь угроз Sophos Андреас Клопш.

Добавить комментарий

Your email address will not be published.

loader-image
Ashgabat
,
temperature icon
Humidity
Pressure
Wind
Wind Gust Wind Gust:
Clouds Clouds:
Visibility Visibility:
Sunrise Sunrise:
Sunset Sunset:
0a7beff0f69e392037b94c0864f8d64df99d6b2a THE ASHGABAT TIMES
Предыдущая история

Подземный «рейв» помог оценить состояние почвы

4ff5d73b75b87628d58f054f9b1f7a59a4df978d THE ASHGABAT TIMES
Next Story

Водородные заправки в Калифорнии ужасны: водители подали в суд на Toyota

Последние из Технология

ПРООН и Министерство связи Туркменистана открывают Международный форум стартапов 2025 в рамках конференции TurkmenTel–2025

14.11.2025
Ашхабад, 13 ноября 2025 г.: 13 ноября 2025 года Программа развития Организации Объединенных Наций (ПРООН) в Туркменистане совместно с Министерством связи Туркменистана успешно открыли

Как скучная Oracle снова стала модной

23.09.2025
Технологический гигант возвращается в игру благодаря ИИ и облачным решениям Oracle, ранее воспринимавшаяся как консервативная компания корпоративного ПО, сегодня вновь в центре внимания благодаря

Oracle получит контроль над алгоритмом TikTok в США

23.09.2025
Ключевой шаг в обеспечении цифровой безопасности После завершения сделки по продаже американского сегмента TikTok, корпорация Oracle получит контроль над алгоритмом рекомендаций платформы в США.
Перейти кTop