Специалисты придумали технику, позволяющую обойти большинство антивирусов

В рамках конференции Black Hat Europe 2017 специалисты компании enSilo рассказали о новой технике внедрения кода Process Doppelgänging, которая работает на всех версиях Windows и позволяет обойти большинство современных антивирусов.

Process Doppelgänging схожа с техникой Process Hollowing (с ее помощью атакующие создают процессы в состоянии ожидания и заменяют образ процесса образом, который хотят скрыть), но имеет ряд нюансов, в частности, она основана на использовании транзакций (операций) NTFS.

Техника работает путем использования двух ключевых функций для маскировки загрузки модифицированного исполняемого файла. По словам исследователей, вредоносный код, используемый в атаке, никогда не сохраняется на диск, благодаря чему его не замечает большинство популярных решений безопасности.

Эксперты успешно протестировали технику на антивирусах «Лаборатории Касперского», ESET, Symantec, McAfee, Norton, Windows Defender, AVG, Sophos, Trend Micro, Avast и Panda. Отмечается, что даже более совершенные инструменты, такие как Volatility, не выявят атаку. В рамках исследования специалисты использовали технику для запуска утилиты Mimikatz, применяющейся для хищения паролей.

«Цель техники состоит в том, чтобы позволить вредоносному ПО выполнить произвольный код (в том числе код, который известен как вредоносный) в контексте легитимного процесса на целевом компьютере. [Атака] очень похожа на Process Hollowing, но с некоторыми нюансами. Задача заключается в том, чтобы сделать это без использования подозрительных процессов и операций памяти, таких как SuspendProcess, NtUnmapViewOfSection. Для того чтобы достичь этой цели, мы используем NTFS транзакции. Мы перезаписываем легитимный файл в контексте операции, а затем создаем раздел из модифицированного файла (в контексте транзакции) и создаем процесс. Как оказалось, проверенные нами антивирусы не могут сканировать файл в процессе операции (некоторые даже зависали) и так как мы выполняем откат, наша деятельность не оставляет следов», - пояснили исследователи.

По их словам, атака довольно сложна в проведении, так как требует знания «незадокументированных подробностей о создании процессов». Плохая новость заключается в том, что для Process Doppelgänging невозможно выпустить патч, поскольку техника эксплуатирует фундаментальные функции и дизайн механизма загрузки в Windows. Более подробную информацию об атаке эксперты пообещали опубликовать чуть позже.

8 декабря, 2017

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

03.10.2025
Wired: OpenAI запускает «Тик-Ток» в ИИ-пространстве
03.10.2025
«Бизнес переходит от тактической автоматизации к созданию комплексной цифровой среды»
03.10.2025
Новая версия Vulnerability Scanner от Security Vision: ещё больше источников, проверок и аналитики
03.10.2025
Роскомнадзор хочет равные права с блогерами-«десятитысячниками»
03.10.2025
Две трети организаций имеет незакрытые вакансии в ИБ-команде
03.10.2025
Через «Госуслуги» можно пожаловаться на отсутствие разнообразия провайдеров
03.10.2025
Servicepipe: Российские компании больше не полагаются на геофильтрацию
02.10.2025
«Билайн» советует пересчитать свои «симки» заблаговременно
02.10.2025
ВСС: Информация на «Госуслугах» вызывает больше доверия, чем письмо от страховщика
02.10.2025
«ЕБС становится фундаментом нового уровня сервиса на транспорте»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных