Spyboy olarak bilinen bir tehdit oyuncusu, herhangi bir antivirüs, XDR ve EDR platformunu sonlandırabileceği iddia edilen Rusça konuşan bir hack forumunda "Terminator" adlı bir aracı tanıtıyor. Ancak Crowdstrik, bunun sadece kendi savunmasız sürücünüzü (BYOVD) saldırınızı getirdiğini söylüyor.
Terminator'un 24 farklı antivirüs (AV), uç nokta algılama ve yanıtı (EDR) ve Windows 7 ve sonraki sürümleri çalıştıran cihazlarda genişletilmiş algılama ve yanıt (XDR) güvenlik çözümlerini atlayabileceği iddia ediliyor.
Spyboy, tek bir bypass için 300 $ 'dan tüm bir arada bir bypass için 3.000 dolara kadar değişen fiyatlar için yazılımı satıyor.
"Aşağıdaki EDR'ler tek başına satılamaz: Sentinelone, Sophos, Crowdstrike, karbon siyahı, korteks, Cylance," diyor tehdit oyuncusu, "fidye yazılımlarına ve dolaplara izin verilmediğini ve bu tür eylemlerden sorumlu değilim" diyor.
Terminator'u kullanmak için "istemciler" hedeflenen Windows sistemlerinde yönetim ayrıcalıklarına ihtiyaç duyar ve kullanıcıyı aracı çalıştırırken görüntülenecek bir Kullanıcı Hesap Kontrolleri (UAC) açılır penceresini kabul etmeye kandırmak zorundadır.
Bununla birlikte, bir Crowdstrike mühendisinin bir Reddit postasında açıklandığı gibi, Terminator sadece Zamguard64 adlı meşru, imzalı Zemana anti-yazılım karşıtı çekirdek sürücüsünü düşürür. 10 karakter.
Kötü niyetli sürücü diske yazıldıktan sonra, Terminator, cihazda çalışan AV ve EDR yazılımının kullanıcı modu işlemlerini öldürmek için çekirdek seviyesi ayrıcalıklarını kullanmak için yükler.
Terminator programının sürücü ile nasıl arayüz oluşturduğu açık olmasa da, 2021'de, normal korumalı güvenlik yazılım süreçlerini sonlandırmak için kullanılabilecek Windows çekirdek ayrıcalıklarıyla komutları yürütmek için sürücüdeki kusurları kullanan bir POC istismarını yayınladı.
Bu sürücü, bir Virustotal taramaya göre, şu anda savunmasız bir sürücü olarak tek bir kötü amaçlı yazılım önleyici tarama motoru tarafından tespit ediliyor.
Neyse ki, Nextron Systems Araştırma Başkanı Florian Roth ve Tehdit Araştırmacısı Nasreddine Bencherchali, Defenders'ın Terminatör Aracı tarafından kullanılan savunmasız sürücüyü tespit etmesine yardımcı olabilecek Yara ve Sigma (karma ve adla) kurallarını zaten paylaştı.
Bu teknik, güvenliği ihlal edilmiş makinelerde çalışan güvenlik yazılımlarını atlamak, kötü amaçlı kod yürütmek ve ek kötü amaçlı yükler sunmak için güvenlik yazılarını artan ayrıcalıkları yükselttikten sonra savunmasız pencereler yüklemeyi seven tehdit aktörleri arasında yaygındır.
Kendi savunmasız sürücü (BYOVD) saldırılarınızı getirirken, bilindiği gibi, geçerli sertifikalarla imzalanmış ve çekirdek ayrıcalıklarıyla çalışabilen meşru sürücüler, güvenlik çözümlerini devre dışı bırakmak ve sistemi devralmak için kurbanların cihazlarına bırakılır.
Mali olarak motive edilen fidye yazılımı çetelerinden eyalet destekli hack kıyafetlerine kadar geniş bir tehdit grubu tekniği kullanmıştır.
Daha yakın zamanlarda, Sophos X-OPS güvenlik araştırmacıları, fidye yazılımlarını BYOVD saldırılarında dağıtmadan önce savunmasız bir süreç gezgini sürücüsünün yardımıyla vahşi bir EDR yazılımını devre dışı bırakmak için Wild'da kullanılan Aukill olarak adlandırılan yeni bir hackleme aracı tespit ettiler.
Microsoft, Surface Dizüstü bilgisayarlarında çalışmayan kameralar için düzeltme paylaşıyor
Microsoft Defender Antivirus, geliştirici sürücüler için 'Performans Modu' alır
Blackcat fidye yazılımı saldırılarında kullanılan kötü niyetli pencereler çekirdek sürücüleri
Wazuh ile veri hırsızlığını tespit etmek, açık kaynaklı XDR
Bu sınırlı süreli anlaşmada Malwarebytes Premium + Gizliliği% 50 indirim
Kaynak: Bleeping Computer