Saked обходит защиту Windows через WinRAR и уязвимый драйвер
В отчете описывается коммерческий набор инструментов для обхода защиты Windows, который распространяется через самораспаковывающиеся архивы WinRAR. Набор отключает службы обновления, удаляет компоненты защиты и восстановления, а также использует технику Bring-Your-Own-Vulnerable-Driver для принудительного удаления защищенных файлов.
Как работает распространение
При запуске каждый архив извлекает во временную директорию пакетный скрипт со случайным именем, файлы 7z.exe, cecho.exe, nircmd.exe и защищенный паролем архив. Для извлечения основного полезного груза скрипт использует пароль stucha.
Скрипт проверяет наличие административных привилегий, сворачивает окно консоли и предотвращает повторное выполнение с помощью файла блокировки. Кроме того, он определяет установленные или запущенные компоненты защиты Windows.
Отключение обновлений и удаление компонентов защиты
Основной полезный груз представляет собой исполняемый файл .NET, отслеживаемый как Saked и обычно запускаемый под именем mika.exe. Он отключает службы, связанные с обновлением Windows, включая:
wuauservdosvcbitsUsoSvcWaaSMedicSvc
После этого Saked удаляет с диска компоненты защиты и восстановления. В одном из проанализированных запусков одна команда была направлена на 281 файл и каталог. В перечень входили Microsoft Defender, компоненты как минимум девяти сторонних антивирусных продуктов, OneDrive, программное обеспечение для резервного копирования, данные обновления Windows, файлы восстановления системы и журналы криминалистического анализа.
Набор не нацелен на корпоративные продукты, такие как CrowdStrike или SentinelOne. Это предполагает фокус на потребительских средах или средах массового ВПО.
Использование уязвимого драйвера
Защищенные файлы удаляются с помощью техники Bring-Your-Own-Vulnerable-Driver. Saked извлекает легитимную подписанную утилиту IObit Unlocker 1.6.0.16 и ее драйвер IObitUnlocker.sys, после чего запускает команду IObitUnlocker.exe /Delete /Advanced.
Утилита взаимодействует с IObitUnlockerDevice с помощью IOCTL 0x222124. Уязвимый драйвер может завершать процессы, удерживающие файлы открытыми, включая активные процессы Microsoft Defender, и принудительно удалять файлы из режима ядра.
Такое поведение связано с уязвимостями CVE-2020-14974 и CVE-2020-14975.
Различия между образцами
Одна и та же процедура удаления присутствует в шести архивах с различными конфигурациями полезной нагрузки. Среди них четыре образца Saked, один загрузчик Amadey и один вариант с повышением привилегий через NSudo.
Образец Amadey дополнительно обращается к удаленной инфраструктуре и устанавливает закрепление через запланированные задачи. Образцы Saked при этом не проявляют сетевой активности, не крадут учетные данные, не демонстрируют поведения, характерного для программ-вымогателей, и не содержат функциональности для сбора информации.
Почему статические идентификаторы ненадежны
Статические идентификаторы, включая общий хеш импорта WinRAR, хеш Rich-заголовка и метку времени, не подходят для надежной идентификации семейства. Эти признаки происходят из универсального SFX-заглушки и могут встречаться в разных конфигурациях набора.
Для выявления активности рекомендуется использовать поведенческое обнаружение. В его рамках следует отслеживать:
- использование
IObitUnlockerDevice; - загрузку и применение уязвимого драйвера;
- команды удаления, направленные на каталоги Defender и других средств защиты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



