Malver koristi stari Avastov drajver da bi deaktivirao različite antivirusne programe na sistemima
Vesti, 26.11.2024, 12:00 PM
Istraživači sajber-bezbednosti iz firme Trellix otkrili su novi napad koji koristi tehniku poznatu kao Bring Your Own Vulnerable Driver (BYOVD) da bi deaktivirao antivirusnu zaštitu i dobio pristup sistemu. Malver koristi legitimni ali stari Avast Anti-Rootkit drajver (asvArPot.sys) i manipuliše njime da bi obavio svoj destruktivni zadatak.
Reč je o malveru koji je varijanta AV Killera, koji ima kodiranu listu sa 142 procesa povezanih sa bezbednosnim alatima različitih proizvođača, koju koristi za proveru aktivnih procesa na sistemu. Pošto drajver može da radi na nivou kernela, on malveru obezbeđuje pristup kritičnim delovima operativnog sistema i omogućava mu da prekine procese, uključujući i one koji se odnose na bezbednosni softver, koji bi inače mogli da upozore na infekciju sistema ili je blokiraju.
Napad počinje tako što deo malvera, fajl kill-floor.exe, ispušta ranjivi Avast Anti-Rootkit drajver (ntfs.bin) u u podrazumevani Windows korisnički folder. Malver zatim kreira servis aswArPot.sys koristeći Service Control (sc.exe) i registruje drajver.
„Pošto drajveri za režim kernela mogu da zamene procese u korisničkom režimu, Avast drajver je u stanju da prekine procese na nivou kernela, zaobilazeći bez napora mehanizme zaštite od neovlašćenog pristupa većine antivirusnih i EDR rešenja“, kažu istraživači.
Malver prekida procese različitih bezbednosnih rešenja, uključujući softver kompanija McAfee, Symantec, Sophos, Avast, Trend Micro, Microsoft Defender, SentinelOne, ESET i BlackBerry.
Početni vektor pristupa koji se koristi za infekciju trenutno nije jasan. Takođe nije poznato koliko su ovi napadi rašireni i ko su mete.
BYOVD napadi su postali sve češći, a poslednjih nekoliko godina ovaj metod napada najviše koriste ransomware grupe.
Foto: Werner Moser | Pixabay
Izdvojeno
Facebook oglasi šire lažno Windows 11 ažuriranje
Istraživači iz kompanije Malwarebytes upozoravaju da sajber-kriminalci koriste plaćene Facebook oglase koji imitiraju Microsoft promocije za Window... Dalje
Lažni Google oglasi za 7-Zip, LibreOffice i Final Cut Pro šire MacSync malver
Korisnici Mac računara koji traže popularni softver poput 7-Zip, Notepad++, LibreOffice ili Final Cut Pro mogu se naći usred aktivne kampanje lažn... Dalje
Chrome ekstenzije prikupljale podatke 37 miliona korisnika
Istraživanje bezbednosnog istraživača Q Continuum otkriva da 287 popularnih Chrome ekstenzija prikuplja i deli podatke o istoriji pretraživanja ok... Dalje
Hakeri zloupotrebljavaju Google Ads i Claude AI za širenje MacSync malvera
Istraživači iz Moonlock Lab-a otkrili su novu ClickFix kampanju u kojoj napadači koriste kompromitovane Google Ads naloge i lažne Claude AI vodič... Dalje
Apple sa iOS 26.3 zakrpio ranjivost iskorišćenu u ciljanim hakerskim napadima
Apple je objavio bezbednosna ažuriranja za čitavu svoju liniju proizvoda, uključujući iOS, iPadOS, macOS, tvOS, watchOS i visionOS, kako bi otklon... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





