На конференции Black Hat Europe 2017 эксперты компании enSilo выступили с докладом о новой технике атаки, получившей название Process Doppelgänging. Проведение подобной атаки возможно на всех версиях Windows и она останется незамеченной большинством современных антивирусов.
Схема работы Process Doppelgänging похожа на другую давно известную технику атаки Process Hollowing. Данный метод внедрения кода предполагает создание нового экземпляра легитимного процесса с последующей подменой легитимного кода вредоносным. Большинство защитных решений успешно обнаруживают и пресекают манипуляции похожие на Process Hollowing. Эксперты enSilo решили развить идею Process Hollowing дальше, и создали атаку, которая позволяет более эффективно спрятать вредоносный код от антивирусов в контексте легитимных процессов.
Process Doppelgänging предполагает использование транзакций NTFS, что позволяет модифицировать легитимный файл в контексте транзакции, а затем выполнять вредоносный код, который даже не будет записан на жест кий диск.
Исследователи сообщают, что при помощи Process Doppelgänging, им удалось обмануть защитные решения «Лаборатории Касперского», Bitdefender, ESET, Symantec, McAfee, Windows Defender, AVG, Avast, Qihoo 360 и Panda. Даже специализированная программа для киберкриминалистов Volatility не сумела обнаружить атаку. В ходе экспериментов исследовали использовали Process Doppelgänging для запуска известной утилиты для восстановления и хищения паролей Mimikatz.
Исследователи подчеркнули, что для использования Process Doppelgänging атакующим нужно знать немало недокументированных деталей о работе и создании процессов, то есть вряд ли киберпреступникам удастся легко взять данную технику на вооружение. С другой стороны, есть и плохая новость: выпустить патчи для Process Doppelgänging невозможно, так как атака эксплуатирует фундаментальные механизмы и функции работы Windows.
Остается надеяться, что в ближайшее время антивирусные программы научатся успешно выявлять и блокировать попытки эксплуатации злоумышленниками атаки Process Doppelgänging.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access