Подписанный драйвер Windows отключает антивирусы и EDR

Анализ файла driver.sys показал, что он представляет собой 64-разрядный драйвер ядра Windows с цифровой подписью CR Connect (Tokyo) LLP. Его основная функция заключается в обходе средств защиты информации путем завершения процессов, связанных с антивирусным программным обеспечением и системами обнаружения и реагирования на инциденты на конечных точках, EDR.

Как работает драйвер

Исследуемый образец не обладает характеристиками полноценного руткита. Вместо механизмов сокрытия он использует задокументированные API ядра Windows NT и простое сопоставление имен процессов.

Основная вредоносная логика выполняется в выделенном потоке по адресу 0x140001000. Поток многократно приостанавливается примерно на три секунды с помощью KeDelayExecutionThread. После этого он вызывает ZwQuerySystemInformation с классом SystemProcessInformation, чтобы получить перечень активных процессов.

Имя каждого процесса сравнивается с жестко заданным списком при помощи функции _wcsicmp. Если обнаруживается соответствующий продукт защиты информации, драйвер вызывает функцию actuall_kill_the_process по адресу 0x14000133C и завершает найденный процесс.

Какие средства защиты атакует образец

Согласно имеющимся данным, целевой список включает несколько китайских продуктов защиты информации, а также компоненты Microsoft Defender.

Подобный паттерн целевого воздействия соответствует инструментам, используемым в киберкриминальной деятельности в китайскоязычном сегменте. При этом наблюдаемые возможности драйвера ограничены отключением средств защиты путем завершения их процессов.

Ограничения и роль цифровой подписи

Эффективность драйвера зависит от двух факторов. Он должен идентифицировать целевые процессы по их именам и успешно загрузиться в ядро Windows.

Использование действительного сертификата подписи исполняемого кода повышает кажущуюся легитимность драйвера. Это может помочь обойти средства защиты, которые доверяют подписанным модулям ядра.

В остальном driver.sys опирается на относительно простые и наблюдаемые методы. Механизмы сокрытия в анализируемом образце не выявлены.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: