Uusi BYOVD-hyökkäys voi kiertää Microsoft Defenderin ja asentaa kiristysohjelmia – kuinka suojautua

- Kuinka BYOVD-hyökkäys ohittaa Microsoft Defenderin suojauksen
- Ota käyttöön Windowsin suojausominaisuudet
- Poista ydintason työkalut käytöstä, jos niitä ei tarvita
- Käytä vakio-tiliä päivittäisessä käytössä
- Käytä eri virustorjuntaohjelmistoa
- Kolmannen osapuolen virustorjuntaohjelmat
- Turvallisuus tutkijat
Uusi BYOVD-hyökkäys hyödyntää laillista haavoittuvaa ohjainta, joka mahdollistaa ydin-tason koodin suorittamisen ja Microsoft Defenderin ohittamisen. Suojaudu noudattamalla oppaan ohjeita.
Uusi BYOVD (Bring Your Own Vulnerable Driver) -hyökkäys hyödyntää laillista, allekirjoitettua ohjainta, joka sisältää haavoittuvuuden. Tämän ansiosta hyökkääjät voivat saavuttaa ytimen tason koodin suorittamisen, ohittaa Microsoft Defenderin ja asentaa kiristysohjelmaa. Vältä uhreiksi joutumista noudattamalla tämän oppaan suojaustoimenpiteitä.
Kuinka BYOVD-hyökkäys ohittaa Microsoft Defenderin suojauksen
Tämä BYOVD-hyökkäys käyttää rwdrv.sys-ohjainta saadakseen ydin-tason pääsyn ja asentaa sitten haitallisen hlpdrv.sys-ohjaimen poistaakseen Microsoft Defenderin suojat Rekisteristä. rwdrv.sys-ohjain on yleensä asennettu ja käytössä optimointisovelluksissa, kuten Throttlestop tai joissakin tuulettimen ohjaussovelluksissa. Se on laillinen ohjain, mutta sitä voidaan hyödyntää ydin-tason pääsyn saamiseksi. Näin hyökkäys etenee:
- Hyökkääjät pääsevät käsiksi tietokoneeseen. Yleensä verkon kautta, mutta se voidaan tehdä myös etäyhteysohjelmien (RAT) avulla.
- He asentavat rwdrv.sys-ohjaimen, johon Windows luottaa oletusarvoisesti.
- rwdrv.sys-ohjaimen avulla he saavat ydinoikeudet asentamalla haitallisen hlpdrv.sys-ohjaimen.
- hlpdrv.sys muokkaa Windowsin Rekisterin arvoja poistaakseen Microsoft Defenderin suojat.
- Kun suojat on poistettu käytöstä, hyökkääjä asentaa kiristysohjelmaa tai suorittaa muita haitallisia työkaluja.
Toistaiseksi Akira-kiristysohjelma on yhdistetty näihin hyökkäyksiin, mutta suojauksen ollessa pois käytöstä, haitalliset toimijat voivat tehdä mitä vain. Noudata alla olevia suojaustoimenpiteitä pysyäksesi turvassa:
Ota käyttöön Windowsin suojausominaisuudet
Windowsissa on suojausominaisuuksia, jotka voivat estää tällaisia hyökkäyksiä tai jopa suojata, kun Microsoft Defenderin suojat ovat pois käytöstä. Hae "windows security" Windows-haussa, avaa Windowsin suojaus -sovellus ja ota käyttöön seuraavat oletusarvoisesti pois käytöstä olevat suojausominaisuudet.
- Ohjatun kansion käyttö: tämä ominaisuus on kiristysohjelmasuojausominaisuus, joka vastustaa hyökkäyksiä, vaikka Defenderin suojat olisivat pois käytöstä. Siirry kohtaan Virus- ja uhkasuojaus → Hallinnoi asetuksia → Hallinnoi ohjattua kansion käyttöä ja ota käyttöön Ohjatun kansion käyttö -kytkin. Voit sitten lisätä suojattuja kansioita, jotka vastustavat kiristysohjelmah hyökkäyksiä.
- Ydin-eristysoiminnot: ydin-eristysoiminnot voivat estää haavoittuvien ohjainten asennuksen ja haitallisen koodin suorittamisen. Jos kaikki ovat käytössä, se parantaa turvallisuutta huomattavasti, eikä BYOVD ehkä pääse edes järjestelmään. Siirry kohtaan Laitteen suojaus ja avaa Ydin-eristyksen tiedot. Sinun pitäisi ottaa käyttöön kaikki ominaisuudet täällä, mutta Muistin eheys saattaa vaatia ohjainten hallintaa kytkemiseksi päälle.
Poista ydintason työkalut käytöstä, jos niitä ei tarvita
Monet ydintason työkaluista käyttävät rwdrv.sys-ohjainta. Jos tämä haavoittuva ohjain on jo olemassa, se voi helpottaa hakkereiden työtä, koska heidän ei tarvitse asentaa omaa kopiota. Itse asiassa viimeisimmät hyökkäykset hyödyntivät jo asennettua ohjainta. Jos se ei ole tarpeen, sinun tulisi välttää ydintason työkalujen käyttöä, jotka asentavat rwdrv.sys, kuten Throttlestop tai RWEverything.
Varmistaaksesi, onko sinulla asennettuna rwdrv.sys, hae "cmd" Windows-haussa, napsauta hiiren oikealla Komentokehote ja valitse Suorita järjestelmänvalvojana. Suorita täällä komento where /r C:\ rwdrv.sys ja päästä se skannaamaan. Jos rwdrv.sys-ohjain löytyy, sinun täytyy löytää sovellus, joka asentaa sen ja poistaa sen.
Käytä vakio-tiliä päivittäisessä käytössä
Parhaan suojan saamiseksi suosittelemme aina, ettei käytetä järjestelmänvalvojan tiliä, vaan luotetaan vakio-tiliin päivittäisessä käytössä. Tämä on erityisen tärkeää BYOVD-hyökkäyksiä vastaan. Tämä hyökkäys riippuu vahvasti järjestelmänvalvojan oikeuksista haavoittuvan ohjaimen asentamiseksi tai sen hyödyntämiseksi.
Vakio-tilillä hakkerit eivät voi tehdä nostettuja muutoksia tietokoneeseen, joten hyökkäys pysähtyy alulleen. Jos he yrittävät, sinut ilmoitetaan toiminnasta. Uuden vakio-tilin luomiseksi avaa Windows Asetukset ja siirry kohtaan Tilin → Muut käyttäjät → Lisää tili. Seuraa ohjeita uuden tilin luomiseksi ja aseta se Vakioksi.
Käytä eri virustorjuntaohjelmistoa
Tässä hyökkäyksessä on erityiset ohjeet Microsoft Defenderin suojien poistamiseksi käytöstä; samat ohjeet eivät toimi muihin.
Kolmannen osapuolen virustorjuntaohjelmat
Kolmannen osapuolen virustorjuntaohjelmat käyttävät erilaisia menetelmiä suojatoimintojen hallitsemiseksi. Tällöin hyökkäykset eivät voi hyödyntää niitä universaalin ohjeen avulla.
Asenna vain jokin ilmainen virustorjuntaohjelma, jossa on reaaliaikainen skannaus, jotta pysyt turvassa, kuten Avast tai AVG Antivirus.
Turvallisuus tutkijat
Turvallisuustutkijat (GuidePoint, Kaspersky ja muut) ovat jo jäljittäneet Akira-ransomwarea, joka käyttää rwdrv.sys:tä BYOVD-hyökkäyksissä, ja julkistaneet IoCeja. Toivotaan, että Microsoft tekee jotain tämän uhan suhteen lähitulevaisuudessa.
Jotta pysyt turvassa, ota käyttöön kaikki Windowsin turvallisuusominaisuudet, erityisesti kehittyneemmät Microsoft Defenderin ominaisuudet.
Nyt kun olet lukenut Uusi BYOVD-hyökkäys voi kiertää Microsoft Defenderin ja asentaa kiristysohjelmia – kuinka suojautua loppuun, kutsumme sinut tutustumaan lisää Oppaat-kategoriaan. Löydät sieltä muita mielenkiintoisia artikkeleita, jotka laajentavat tietojasi ja pitävät sinut ajan tasalla. Älä lopeta lukemista ja löytämistä!

Vastaa