Атака с BYOVD техника заобикаля защитите на Windows и елиминира 59 EDR и антивирусни решения чрез легитимен, но компрометиран kernel драйвер
EDR killer с легитимен, но опасен драйвер
Изследователи от Huntress разкриха целенасочена атака, при която хакери използват отдавна отнет kernel драйвер на EnCase като част от персонализиран EDR killer. Инструментът е създаден специално за деактивиране на EDR и други защитни решения, като използва kernel-ниво достъп за заобикаляне на защитите на Windows.
EDR killer-ите обикновено разчитат на техниката Bring Your Own Vulnerable Driver (BYOVD) – нападателите внедряват легитимен, но уязвим драйвер, за да получат привилегирован достъп и да прекратят защитни процеси.
Как работи заобикалянето
В конкретния случай е използван EnPortv.sys – драйвер на EnCase, инструмент за дигитална криминалистика, широко използван от правоохранителни органи. Сертификатът на драйвера е издаден през 2006 г., изтекъл през 2010 г. и впоследствие отнет.
Въпреки това Windows продължава да приема драйвера, тъй като:
-
Driver Signature Enforcement валидира криптографски подписи и времеви печати, а не CRL списъци
-
В Windows 10 версия 1607 е въведено изискване kernel драйверите да са подписани през Hardware Dev Center, но има изключение за сертификати, издадени преди 29 юли 2015 г.
Това позволява на атакуващите да използват стария драйвер без предупреждение от операционната система.
Първоначален достъп и разузнаване
Нападателите са проникнали в мрежата чрез компрометирани SonicWall SSL VPN идентификационни данни, като липсата на многофакторна автентикация (MFA) е изиграла ключова роля.
След успешен вход е извършено агресивно вътрешно разузнаване, включващо:
-
ICMP ping sweep
-
NetBIOS заявки
-
SMB активност
-
SYN flood над 370 SYN заявки в секунда
Това поведение ясно показва подготовка за последваща разрушителна фаза.
Механизъм за деактивиране на защитите
EDR killer-ът е 64-битов изпълним файл, маскиран като легитимен инструмент за firmware обновление. Той инсталира EnPortv.sys като фалшива OEM или хардуерна услуга, което осигурява устойчивост при рестарт.
Чрез kernel-mode IOCTL интерфейса на драйвера, зловредният код:
-
прекратява защитни услуги
-
заобикаля Protected Process Light (PPL)
-
поддържа kill loop, който се изпълнява всяка секунда
Това означава, че ако даден защитен процес бъде автоматично рестартиран, той незабавно се прекратява отново.
Общо 59 процеса, свързани с EDR и антивирусни продукти, са целенасочено атакувани.
Връзка с рансъмуер операции
Според Huntress, инцидентът носи всички белези на подготвителна фаза за рансъмуер атака. Макар крайната фаза да не е била реализирана, използваните техники и инструменти съответстват на добре познати модели при високорискови рансъмуер кампании.
Препоръки за защита
Huntress подчертава няколко ключови защитни мерки:
-
Задължително активиране на MFA за всички услуги за отдалечен достъп
-
Наблюдение на VPN логове за аномална активност
-
Активиране на HVCI / Memory Integrity, за да се прилага Microsoft blocklist за уязвими драйвери
-
Мониторинг за kernel услуги, маскирани като OEM или хардуерни компоненти
-
Използване на WDAC и ASR правила за блокиране на подписани, но уязвими драйвери
Този инцидент показва, че дори отдавна компрометирани и отнети сертификати могат да останат ефективен инструмент за атака, ако се възползват от исторически изключения в архитектурата на Windows. Комбинацията от BYOVD, липса на MFA и агресивно разузнаване превръща подобни EDR killer-и в критична заплаха за корпоративните среди, особено в контекста на рансъмуер операции.









