The Gentlemen: BYOVD-атака обходит EDR через уязвимый драйвер
В июле 2025 года на ландшафте киберугроз появилась новая группировка вымогателей The Gentlemen, мгновенно привлёкшая внимание экспертов изощрённой техникой нейтрализации защитных решений. В ходе инцидента, расследованного специалистами Expel в апреле, злоумышленники задействовали неуточнённую уязвимость нулевого дня в драйвере стороннего производителя, чтобы полностью вывести из строя систему обнаружения и реагирования на конечных точках (EDR). Это позволило беспрепятственно развернуть вымогательское ПО. Атака опирается на стремительно набирающую популярность концепцию bring-your-own-vulnerable-driver (BYOVD) и демонстрирует способность обходить самые современные барьеры безопасности Windows.
BYOVD: от RobinHood до The Gentlemen
Метод BYOVD, ставший заметной тенденцией после эксплуатации уязвимости в драйвере gdrv.sys группировкой RobinHood в 2020 году, переживает новую волну эволюции. Если раньше злоумышленники полагались на уже известные уязвимые драйверы, то The Gentlemen вывели атаку на принципиально иной уровень, применив драйвер с незадокументированной брешью нулевого дня. Такой подход существенно усложняет обнаружение, поскольку сигнатуры легитимно подписанного, но уязвимого драйвера отсутствуют в стандартных чёрных списках.
Анатомия эксплойта: путь от пользовательского режима к ядру
Эксплойт, использованный The Gentlemen, решает нетривиальную задачу: вызвать привилегированные функции режима ядра напрямую из процесса режима пользователя, минуя штатные механизмы защиты. Ключевые этапы атаки включают:
- Получение контроля над памятью ядра. Вредоносная программа сканирует оперативную память системы в поисках таблиц страниц (PML4) и извлекает значение регистра cr3. Это открывает возможность читать и модифицировать структуры памяти ядра прямо из пространства пользователя.
- Обход Kernel Patch Protection (KPP). Традиционно KPP препятствует несанкционированным изменениям критических функций ядра. Однако эксплойт задействует технику, отсылающую к NtUserSetGestureConfig, — методу, ранее активно обсуждавшемуся на форумах по читерству в играх. Такая перекрёстная миграция техник из игровой индустрии указывает на вероятный источник вдохновения разработчиков атаки.
- Манипуляции с общими отображениями памяти. Для изменения данных ядра без нарушения защиты Supervisor Mode Access Protection (SMAP) злоумышленники используют регион KUSER_SHARED_DATA. Этот механизм позволяет аккуратно внедрять изменения, не вызывая срабатывания аппаратных ограничений доступа.
- Внедрение шеллкода через пул ядра. Эксплойт манипулирует выделениями пула ядра, размещает там полезную нагрузку и перенаправляет вызовы функций так, чтобы выполнить произвольный код с максимальными привилегиями.
Прицельное подавление EDR
Критически опасной особенностью атаки является способность избирательно завершать процессы систем защиты. Для этого эксплойт выполняет операции с использованием PsLookupProcessByProcessId и PsTerminateProcess. Маршрутизация через низкоуровневые механизмы, а не через стандартные API завершения процессов, помогает избежать детектирования со стороны того самого EDR, который предполагается отключить. Таким образом, даже мониторинг целостности процессов может оказаться бесполезным перед прямой модификацией памяти ядра.
Рекомендации по снижению рисков BYOVD-атак
Хотя Microsoft внедрила кросс-подписание драйверов и иные барьеры, устаревшие уязвимые драйверы — в том числе эксплуатируемые The Gentlemen — всё ещё способны функционировать. Для минимизации поверхности атаки командам безопасности рекомендуется реализовать многоуровневую защиту:
- Активировать изоляцию ядра и функции безопасности на основе виртуализации. Эти механизмы способны предотвратить загрузку неподписанных или подозрительных драйверов даже при наличии уязвимости.
- Поддерживать в актуальном состоянии список блокировки уязвимых драйверов. Регулярное обновление политик запрета, в том числе через Windows Update и инструменты Microsoft, сокращает окно возможностей для атакующих.
- Усилить контроль приложений с помощью Windows Defender Application Control (WDAC). Правильно настроенный WDAC способен существенно ограничить запуск неизвестных драйверов, являясь одним из самых действенных барьеров на пути BYOVD-эксплойтов.
- Развивать проактивные возможности обнаружения. Мониторинг аномалий, связанных с загрузкой драйверов, сканированием PML4 и подозрительными вызовами вроде NtUserSetGestureConfig, повышает шансы выявить атаку на ранней стадии.
Постоянная адаптация защитных стратегий остаётся обязательным условием. Урок The Gentlemen показывает: киберпреступники активно перенимают техники из смежных областей и молниеносно монетизируют уязвимости нулевого дня. Бдительность и глубокая аналитика на стороне защитников — единственный способ не отстать в этой гонке вооружений.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



