Qilin атакует ядро Windows, обходя EDR и защиту драйверов
Qilin Ransomware: эволюция уклонения на уровне ядра
Группа Qilin, действующая по модели ransomware-as-a-service (RaaS), совершила качественный скачок в тактиках кибератак. Вместо традиционного шифрования файлов операторы сделали ставку на агрессивные стратегии уклонения, способные нейтрализовать самые современные средства enterprise-grade защиты. Ключевым маркером этого сдвига стал разработанный группировкой инструментарий, демонстрирующий глубокую экспертизу в эксплуатации ядра Windows и компрометации систем безопасности.
Технический арсенал: Rust-загрузчик и reflective loading
Для минимизации следов на этапе доставки Qilin применяет кастомный загрузчик, написанный на Rust. Его главная особенность — использование техники reflective loading Portable Executable (PE). Вредоносный код загружает полезную нагрузку напрямую в память, избегая классических паттернов инъекции процесса, которые давно детектируются средствами мониторинга. Такой подход существенно снижает вероятность обнаружения на ранних стадиях атаки.
Дополнительный уровень скрытности обеспечивает уникальная unpacking routine. Аналитики зафиксировали автоматизированный скрипт извлечения конфигурации, опирающийся на эмуляцию процессора и pattern matching. Это позволяет извлекать релевантные бинарные файлы без выполнения подозрительных операций, типичных для распаковки.
EDR Killer нового поколения: от уязвимости драйвера до хирургической нейтрализации
Центральным элементом кампании стал усовершенствованный EDR killer, свободно обращающийся на нелегальных рынках. Его появление — яркое свидетельство коммодитизации продвинутых инструментов противодействия защите. Сам киллер использует арсенал типичных техник обфускации — junk code, API hashing и pattern scanning, — чтобы избежать статического анализа. Однако стратегия его работы выходит далеко за рамки простого отключения служб.
Последовательность атаки на EDR выстроена хирургически и включает следующие этапы:
- Динамическое разрешение API. Через API hashing загружаются необходимые функции NTAPI, что исключает статические ссылки на подозрительные вызовы.
- Географическая фильтрация. Проверка на blacklist мгновенно прекращает работу на системах в странах СНГ, прежде всего в России и Беларуси. Это снижает внимание локальных правоохранительных органов и исследователей.
- Захват уровня ядра. Используется известная уязвимость в легитимном драйвере, позволяющая отобразить physical memory в адреса режима ядра. Созданная таким образом physical memory map дает атакующему прямой доступ к чтению и записи — direct kernel read/write operations.
- Патчинг проверок подписи. Полученный доступ используется для обхода критических механизмов driver signature enforcement в Windows. Операционная система перестает блокировать неподписанные или занесенные в черные списки драйверы, открывая путь для дальнейших манипуляций.
- Хирургическое вмешательство в процессы. В отличие от грубого «выключения», EDR killer идентифицирует целевые процессы безопасности и через собственный драйвер модифицирует их Discretionary Access Control List (DACL). Процессы становятся unreadable, unwritable, undeletable. Это прецизионное разрушение вызывает точечный крах защиты, при котором компоненты EDR не могут быть перезапущены после завершения работы вредоносного драйвера.
Таким образом, вместо громкого отключения, способного привлечь внимание, Qilin выполняет тонкое разрушение критических структур безопасности, оставляя систему беззащитной перед последующими этапами атаки.
Смена парадигмы: защита требует проактивного подхода
Кейс Qilin иллюстрирует более широкую тенденцию: сложное вредоносное ПО всё чаще целенаправленно выводит из строя enterprise-grade security solutions, мишенью становятся не только файлы, но и сама способность организации реагировать. Коммодитизация EDR killer означает, что подобный инструментарий становится доступным всё более широкому кругу злоумышленников.
Смещение вектора атаки в ядро требует пересмотра оборонительных стратегий. Организациям рекомендуется усилить защиту ядра (kernel protection) и внедрить строгий мониторинг несанкционированных развертываний драйверов. Только контроль над целостностью ядра и способность оперативно детектировать аномалии на уровне драйверов позволят противостоять этим новым, исключительно агрессивным методам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



