Malver koristi stari Avastov drajver da bi deaktivirao različite antivirusne programe na sistemima
Vesti, 26.11.2024, 12:00 PM
Istraživači sajber-bezbednosti iz firme Trellix otkrili su novi napad koji koristi tehniku poznatu kao Bring Your Own Vulnerable Driver (BYOVD) da bi deaktivirao antivirusnu zaštitu i dobio pristup sistemu. Malver koristi legitimni ali stari Avast Anti-Rootkit drajver (asvArPot.sys) i manipuliše njime da bi obavio svoj destruktivni zadatak.
Reč je o malveru koji je varijanta AV Killera, koji ima kodiranu listu sa 142 procesa povezanih sa bezbednosnim alatima različitih proizvođača, koju koristi za proveru aktivnih procesa na sistemu. Pošto drajver može da radi na nivou kernela, on malveru obezbeđuje pristup kritičnim delovima operativnog sistema i omogućava mu da prekine procese, uključujući i one koji se odnose na bezbednosni softver, koji bi inače mogli da upozore na infekciju sistema ili je blokiraju.
Napad počinje tako što deo malvera, fajl kill-floor.exe, ispušta ranjivi Avast Anti-Rootkit drajver (ntfs.bin) u u podrazumevani Windows korisnički folder. Malver zatim kreira servis aswArPot.sys koristeći Service Control (sc.exe) i registruje drajver.
„Pošto drajveri za režim kernela mogu da zamene procese u korisničkom režimu, Avast drajver je u stanju da prekine procese na nivou kernela, zaobilazeći bez napora mehanizme zaštite od neovlašćenog pristupa većine antivirusnih i EDR rešenja“, kažu istraživači.
Malver prekida procese različitih bezbednosnih rešenja, uključujući softver kompanija McAfee, Symantec, Sophos, Avast, Trend Micro, Microsoft Defender, SentinelOne, ESET i BlackBerry.
Početni vektor pristupa koji se koristi za infekciju trenutno nije jasan. Takođe nije poznato koliko su ovi napadi rašireni i ko su mete.
BYOVD napadi su postali sve češći, a poslednjih nekoliko godina ovaj metod napada najviše koriste ransomware grupe.
Foto: Werner Moser | Pixabay
Izdvojeno
Prevaranti podmeću lažne informacije ChatGPT-ju i Geminiju
Prevaranti su pronašli način da lažne brojeve telefona, email adrese i stranice za prijavljivanje ubace u odgovore ChatGPT-a, Google Geminija i AI ... Dalje
Apple zakrpio ranjivost koja je možda korišćena u sofisticiranim napadima
Apple je objavio bezbednosne ispravke za iPhone, iPad i Mac zbog ranjivosti koja je možda već korišćena u izuzetno sofisticiranim napadima. Kompan... Dalje
OpenAI otkrio da su njegovi AI agenti slali slike korisnika van svojih sistema
OpenAI je potvrdio novi bezbednosni incident u kojem su njegovi AI agenti tokom testiranja slali podatke na spoljne servise. Među njima su bile i 53 ... Dalje
Microsoft ugasio EvilTokens, AI servis koji je pomagao hakerima da izaberu žrtve
Microsoft je preuzeo i ugasio deo infrastrukture phishing platforme EvilTokens koja je od februara ove godine povezana sa kompromitovanjem više od 12... Dalje
Gemini trebalo da hakuje izmišljenu kompaniju, ali je upao u sisteme tri stvarne kompanije
Googleov AI model Gemini dobio je zadatak da tokom bezbednosnog testa provali u sisteme izmišljene kompanije. Umesto toga, završio je na internetu i... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





