Bilgisayar korsanları, savunmaları devre dışı bırakmak için avast karşıtı anti-rootkit sürücüsünü kötüye kullanıyor

1 yıl önce

 

 

Yeni bir kötü niyetli kampanya, güvenlik bileşenlerini devre dışı bırakarak tespitten kaçınmak ve hedef sistemin kontrolünü ele geçirmek için meşru ama eski ve savunmasız bir Avast anti-rootkit sürücüsü kullanıyor.

Sürücüyü bırakan kötü amaçlı yazılım, belirli bir ailenin AV katilinin bir çeşididir. Çeşitli satıcıların güvenlik süreçleri için 142 isim listesi ile birlikte gelir.

Sürücü çekirdek düzeyinde çalışabildiğinden, işletim sisteminin kritik kısımlarına erişim sağlar ve kötü amaçlı yazılımların işlemleri sonlandırmasına izin verir.

Siber güvenlik şirketi Trellix'teki güvenlik araştırmacıları kısa süre önce, hedefli bir sistemdeki güvenlik ürünlerini durdurmak için Rootkit karşıtı sürücünün eski bir versiyonuyla kendinize ait bir vulnerner-sürücü (BYOVD) yaklaşımından yararlanan yeni bir saldırı keşfetti.

Bir parçanın bir parça kötü amaçlı yazılımı, öldürme-plaka.exe adlı dosya adına sahip bir kötü amaçlı yazılım parçasını, varsayılan Windows kullanıcı klasöründe ntfs.bin dosya adıyla düşürdüğünü açıklarlar. Ardından, kötü amaçlı yazılım, hizmet kontrolünü (sc.exe) kullanarak 'aswarpot.sys' hizmetini oluşturur ve sürücüyü kaydeder.

Kötü amaçlı yazılım daha sonra güvenlik araçlarıyla ilişkili 142 işlemden oluşan bir liste kullanır ve sistem üzerindeki aktif işlemlerin birden fazla anlık görüntüsüne karşı kontrol eder.

Trellix araştırmacısı Trishaan Kalra, bir eşleşme bulduğunda, "Kötü amaçlı yazılımın yüklü Avast sürücüsüne referans vermek için bir sap yarattığını" söylüyor.

Daha sonra, onu sonlandırmak için gerekli IOCTL komutlarını vermesi için 'CihaziOcontrol' API'sinden yararlanır.

Yukarıdaki ekran görüntüsünde görüldüğü gibi, kötü amaçlı yazılım, McAfee, Symantec (Broadcom), Sophos, Avast, Trend Micro, Microsoft Defender, Sentinelone, ESET ve BlackBerry'den dahil olmak üzere çeşitli güvenlik çözümlerinden süreçleri hedefler.

Savunmalar devre dışı bırakıldığında, kötü amaçlı yazılım, kullanıcıya uyarıları tetiklemeden veya engellenmeden kötü amaçlı etkinlikler gerçekleştirebilir.

Bir avoslocker fidye yazılımı saldırısını araştırırken trend micro'daki araştırmacılar tarafından 2022'nin başlarında sürücünün ve benzer prosedürlerin gözlemlendiğini belirtmek gerekir.

Aralık 2021'de Stroz Friedberg’in Olay Müdahale Hizmetleri ekibi, Küba fidye yazılımının, Avast'ın Rootkit karşıtı çekirdek sürücüsünde kurbanın sistemlerindeki güvenlik çözümlerini öldürmek için bir işlevi kötüye kullanan bir senaryo kullandığını buldu.

Aynı zamanda, Sentinellabs'taki araştırmacılar, 2016'dan beri mevcut olan iki yüksek şiddetli kusur (CVE-2022-26522 ve CVE-2022-26523) keşfetti, bu da güvenlik ürünlerini devre dışı bırakmalarını sağlayan ayrıcalıkları artırdı. "

İki konunun Aralık 2021'de Avast olduğu bildirildi ve şirket onlara güvenlik güncellemeleriyle sessizce hitap etti.

Korunmasız sürücülere dayanan saldırılara karşı korunmak, Trellix'in önerdiği bu gibi bileşenleri imzalarına veya karmalarına göre tanımlayabilen ve engelleyebilen kuralları kullanarak mümkündür.

Microsoft ayrıca, her büyük Windows sürümüyle güncellenen savunmasız sürücü blok listesi ilkesi dosyası gibi çözümlere de sahiptir. Windows 11 2022'yi başlatan liste, tüm cihazlarda varsayılan olarak etkindir. Listenin en son sürümü, Business for Business Control ile mümkündür.

Linux kötü amaçlı yazılım “perfctl” yıllarca süren kriptominasyon kampanyasının arkasında

Yeni Steelfox kötü amaçlı yazılım, savunmasız sürücü kullanarak Windows PC'leri kaçırır

Çinli bilgisayar korsanları Linux'u yeni Wolfsbane kötü amaçlı yazılımla hedef

Kimlik avı e -postaları, kaçınma tespitinden kaçınan SVG eklerini kullanıyor

Botnet Mirai Kötü Yazılımları Yüklemek İçin Geovision Sıfır Gününden Serbest Yazılıyor

Kaynak: Bleeping Computer

More Posts