Изследователи анализираха SakDriver – нов руткит за Windows, способен да работи в ядрото, да скрива процеси и мрежови връзки, да деактивира събирането на събития и да изпълнява команди с максимални системни привилегии.
SakDriver се зарежда като драйвер и получава достъп до Ring 0 – най-привилегированото ниво на Windows. Зловредната програма се намесва в работата на Event Tracing for Windows и пречи на защитните решения да събират информация за случващото се в системата. За да скрие процесите, руткитът директно променя структурите на ядрото чрез техниката DKOM, а мрежовите портове скрива чрез прехващане на драйвера Network Store Interface.
Една от най-необичайните характеристики на SakDriver е каналът за управление чрез регистъра на Windows. Вместо директно да получава команди по мрежата, спомагателният процес записва данни в обикновена стойност от регистъра. Регистрираният от руткита обработчик прихваща записите, проверява специална последователност от байтове и предава командата на драйвера. Такъв механизъм намалява броя на подозрителните мрежови и системни извиквания, които биха могли да бъдат забелязани от средствата за защита на крайните устройства.
SakDriver може да чете и променя паметта на процесите, да осъществява достъп до физическата памет, да имплантира библиотеки и изпълним код, да изтрива защитени файлове, да променя правата за достъп до страници в паметта и да зарежда PE-файлове директно от паметта. Руткитът също така е способен да фалшифицира въвеждането от клавиатурата и мишката, да променя идентификаторите на дисковете, видеокартите NVIDIA и SMBIOS.
За да се закрепи в системата, злонамереният драйвер се запазва в папката Windows\System32\drivers под име от вида sak_XXX.sys. След това SakDriver създава услуга с име msXXXX и я маскира като Microsoft Player Service. Програмата се регистрира като файлов мини-филтър, прихваща заявките за преглед на директориите и може да скрива собствените си файлове от антивирусно сканиране.
Руткитът защитава свързаните с него секции от системния регистър и блокира опитите за промяна на параметрите на услугата. SakDriver използва също така Windows Filtering Platform, за да попречи на защитните продукти да се свързват с инфраструктурата на операторите на зловредната програма. Същевременно руткитът скрива връзките на портове 6891, 6543, 7543, 9199 и няколко порта от диапазона 12341–12343.
За да затрудни анализа, SakDriver проверява временните показатели на хипервизора и може да разпознае стартирането в пясъчника. Адресите на функциите на ядрото руткитът намира самостоятелно, като анализира таблицата за експорт на ntoskrnl.exe, поради което във файла липсва очевиден набор от импортирани функции, който би могъл да разкрие предназначението на драйвера при статичен анализ.
Разработчикът все пак е оставил няколко забележими следи. В образeца е запазен пътят до файла за отстраняване на грешки CrackerDrv.pdb, а при грешка при инсталирането услугата може да получи името SakDriver. Изследователите също така публикуваха хеш на образеца, мрежови индикатори и YARA правило за откриване на злонамерения драйвер.
Анализът на SakDriver показва колко опасен става зловредният софтуер след проникването му в ядрото на Windows. Руткитът не просто скрива отделен процес, а се намесва в механизмите за логване, файловата система, мрежовия стек и управлението на паметта. Средствата за защита, които разчитат единствено на телеметрията на самата операционна система, може да не забележат значителна част от активността на заразения компютър.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!