מקור: Check Point Research

תמונת תקציר לחדשת סייבר: מחקר של Check Point חושף שימוש לרעה בדרייבר של Windows Defender לביצוע פעולות בדרגת ליבה

חוקרי Check Point פרסמו ניתוח של מנהל ההתקן BTR.sys, רכיב מורשה וחתום של Windows Defender המיועד להסרת קבצים בעת עליית המערכת. המחקר חושף כיצד ניתן להנדס לאחור את מבנה ההצפנה והתקשורת של הדרייבר כדי להפוך אותו לכלי המבצע פעולות רגישות ברמת הליבה (Ring 0), כגון מחיקת קבצים ושינוי ערכי רג'יסטרי, מבלי להסתמך על נקודות תורפה קלאסיות. השימוש בדרייבר חתום כזה מאפשר לתוקפים לעקוף פתרונות אבטחה ו-EDR, שכן הפעילות נראית לגיטימית למערכת ההפעלה. החוקרים פיתחו כלי מחקרי בשם BTR_CLI המדגים את יכולת המניפולציה על הדרייבר וקראו לניטור הדוק של רכיבי מערכת דומים.

קראו במקור

תגובות בפייסבוק:

תגובות

תפריט נגישות