Руткит SakDriver скрывает процессы и сетевые соединения в Windows
SakDriver, руткит для ядра Windows, представлен в виде маяка Cobalt Strike, но идентифицирован как драйвер, а не как традиционный имплант пользовательского режима. Его функции включают обход средств защиты, сокрытие активности, манипуляции процессами, сетевую фильтрацию и взаимодействие с компонентом пользовательского режима.
Установка и связь с сервером управления
Руткит перехватывает или изменяет связанные с ядром структуры ETW, в том числе компоненты CKCL и ETWP. Это мешает средствам защиты увидеть события до того, как они зафиксируют активность. Для сокрытия и восстановления процессов SakDriver также использует прямую манипуляцию объектами ядра.
Драйвер устанавливается в каталог драйверов Windows под случайным именем вида sak_XXX.sys и создаёт службу в реестре с именем, например, msXXXX. Отображаемые имена и описания службы имитируют продукты Microsoft. Данные, связанные с установкой, включают содержимое памяти, данные счётчиков производительности, идентификаторы процессов и потоков. После успешной установки дроппер удаляется, а статус установки отправляется на сервер управления.
SakDriver связывается с сервером управления по адресу 43.160.247.24, отправляя HTTP-запрос POST к /api/event.php с заголовком User-Agent и значением `SakDriver 1.0`. Руткит определяет операционную систему и отправляет собранные данные на сервер. Для скрытого канала управления он также использует обратный вызов через реестр: компонент пользовательского режима записывает команды в раздел реестра, а драйвер извлекает их при наличии магического значения 0x2625B7146B. Обратный вызов может блокировать направленные против руткита изменения реестра, возвращая STATUS_ACCESS_DENIED.
Манипуляции процессами и сетевое скрытие
Руткит поддерживает произвольное чтение и запись памяти процессов через ядро, копирование памяти между процессами, удалённое выделение памяти и внедрение кода. Он также внедряет DLL с помощью ядерных APC. SakDriver может разрешать функцию LoadLibrary, анализируя PEB целевого процесса, а затем внедрять DLL или выполнять вредоносную функцию в пользовательском потоке.
Кроме того, SakDriver перехватывает операции OpenProcess и OpenThread, удаляет разрешения из дескрипторов, открытых для руткита, и может предоставлять повышенный доступ выбранным процессам с низким уровнем привилегий. Для сокрытия сетевой активности используются механизмы Windows Filtering Platform и хуки драйвера NSI. Вредоносная программа может блокировать трафик средств защиты, направленный на её сервер управления, разблокировать выбранные IP-адреса и скрывать порты 6891, 12341–12343, 6543, 7543 и 9199.
В SakDriver также есть логика для манипуляции аппаратным или системным отпечатком и проверок времени с учётом гипервизора. Вероятно, эти механизмы предназначены для выявления песочниц.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



