ShieldBreak

Editors' Pick

A Project Nightcrawler – Chaotic Eclipse – nyilvánosságra hozták a ShieldBreak nevű támadási módszert, amely azt mutatja be, hogy több népszerű EDR megoldás védelme megkerülhető a Windows PPL mechanizmusának kihasználásával. A kutatás szerint a támadó egy, a Microsoft által aláírt, sérülékeny illesztőprogram (Bring Your Own Vulnerable Driver – BYOVD) segítségével rendszerszintű jogosultságot szerezhet, majd leállíthatja vagy módosíthatja az EDR-ügynök működését anélkül, hogy azt a védelem észlelné. A kutatók felelős sérülékenységközlési eljárás keretében értesítették az érintett gyártókat, és a technikai részleteket csak a javítások kiadása után tették közzé. 

A publikált proof-of-concept kód különösen azért jelent kockázatot, mert a BYOVD technika már ma is széles körben alkalmazott a zsarolóvírus-csoportok körében az EDR-rendszerek kiiktatására. A ShieldBreak ugyan nem egyetlen termék sérülékenysége, hanem egy olyan módszer, amely több biztonsági megoldást is érinthet, ha azok nem alkalmazzák a Microsoft legújabb illesztőprogram-blokkolási és kernelvédelmi mechanizmusait. A kutatók ezért javasolják a Microsoft Vulnerable Driver Blocklist engedélyezését, a HVCI (Hypervisor-Protected Code Integrity) használatát, valamint a sérülékeny illesztőprogramok betöltésének folyamatos monitorozását, mivel ezek jelentősen csökkentik a BYOVD-alapú támadások sikerességét. 

FORRÁS