SakDriver: руткит ядра Windows скрывает C2 от EDR

SakDriver — это сложный руткит режима ядра Windows, изначально ошибочно идентифицированный как образец Cobalt Strike Beacon. Работая на уровне Ring 0, вредоносная программа использует многоступенчатые техники уклонения и скрытого управления, чтобы оставаться невидимой для стандартных средств защиты.

Тройная игра в невидимость: ETW, DKOM и реестр вместо сокетов

Для подавления цифровых следов SakDriver задействует продвинутые методы манипуляции ядром:

  • Перехват Event Tracing for Windows (ETW) — блокирует запись событий, которые могли бы выдать присутствие руткита.
  • Direct Kernel Object Manipulation (DKOM) — скрывает вредоносные процессы, изменяя служебные структуры ядра напрямую.
  • Коммуникации Command & Control (C2) — вместо традиционных сокетных соединений используются безобидные записи в реестр, что позволяет обходить средства класса Endpoint Detection and Response (EDR).

Именно уникальный метод C2 через реестр обеспечивает руткиту способность действовать незаметно даже под прицелом современных инструментов обнаружения конечных точек.

Камуфляж под легитимную экосистему Microsoft

SakDriver тщательно маскирует свое присутствие. Он выдает себя за безобидный драйвер мини-фильтра и создает поддельную службу, имитирующую компонент Microsoft. Драйвер открывает дескриптор целевого драйвера, запрашивает его image path и сохраняет полученную информацию в глобальных переменных — это позволяет ему зарегистрироваться как легитимная системная служба и полностью слиться с операционной системой. Дополнительно устанавливаются методы обработки управления каталогами, благодаря которым файлы руткита становятся невидны антивирусному программному обеспечению.

Сетевой обход и самозащита на уровне ядра

Руткит реализует многослойную защиту собственных сетевых коммуникаций. Функция обратного вызова реестра (registry callback) перехватывает попытки приложений безопасности изменить критичные ключи — это дает возможность самозащиты и закрепления в системе. Для маскировки своих C2-портов происходит перехват драйвера NSI, а через Windows Filtering Platform (WFP) блокируется исходящий трафик от средств защиты к управляющей инфраструктуре злоумышленников.

Командная архитектура и ядерные примитивы

В основе архитектуры SakDriver лежит таблица диспетчеризации команд, содержащая обширный набор примитивов ядра:

  • чтение и запись физической памяти;
  • внедрение кода в процессы;
  • подмена аппаратного ввода;
  • reflective PE loading — отражённая загрузка Portable Executable без обращения к штатным загрузчикам.

Для взаимодействия с C2-сервером руткит определяет версию операционной системы заражённого хоста и формирует структурированные HTTP POST-запросы, представляясь уникальной строкой User-Agent.

Идеальная тишина: получение команд через байты в реестре

Скрытный механизм получения команд опирается исключительно на значения реестра. Вредоносный агент в пользовательском режиме записывает в реестр определённые байтовые последовательности, которые идентифицирует драйвер ядра. Поскольку легитимные средства мониторинга не фиксируют в этих действиях ничего подозрительного, регистрация вредоносной активности на уровне ядра полностью отсутствует. Такой подход в сочетании с реакцией на безобидные записи в реестр подчёркивает изощрённость разработчиков, стремящихся сохранить незаконный контроль над скомпрометированной средой.

«SakDriver является примером нового поколения угроз на уровне ядра, которые используют сложные тактики уклонения и скрытые каналы команд для проведения вредоносной деятельности, избегая обнаружения стандартными средствами защиты. Его анализ выявляет критически важные аспекты поведения корневых руткитов, подчеркивая необходимость многоуровневой видимости и бдительности при мониторинге операций ядра и взаимодействий с файловой системой».

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: