Метод обхода защитных средств под названием BYOVD (Bring your own vulnerable driver) заключается в использовании легитимного (но уязвимого) либо самописного драйвера с высокими привилегиями, который работает на уровне ядра ОС – что позволяет такому драйверу прерывать или подменять процессы, запущенные продуктами безопасности. Один из вариантов этой техники работает так:
– Атакующий находит легитимный драйвер, который при запуске создаёт в файловой системе файл с определенным именем (назовём его ).
– Этот драйвер должен загружаться в boot-сектор раньше, чем драйвер продукта защиты.
– Определяется путь к процессу драйвера защиты (назовём его ).
– В файловой системе создаётся символическая ссылка (symbolic link) с именем , которая ведёт на драйвер продукта защиты .
– При перезагрузке ОС, когда загружается легитимный драйвер, он должен обратиться для записи на адрес ; однако символическая ссылка переадресует все модификации на адрес ; таким образом, метод позволяет перезаписать и повредить файл защитного продукта.
Как детектировать атаку?
Нужно отслеживать создание ссылок на любые компоненты продуктов защиты:
1) Собираем события создания жестких (hard) ссылок штатными средствами операционки: 4664(S): An attempt was made to create a hard link.
2) Создание символических ссылок не логируется системой, поэтому используем EDR-like телеметрию.
3) При сборе командных строк или событий создания процессов иногда можно отловить создание ссылок по аргументам: 'mklink', 'New-HardLink', 'New-SymLink', 'symboliclink', ...
– Атакующий находит легитимный драйвер, который при запуске создаёт в файловой системе файл с определенным именем (назовём его ).
– Этот драйвер должен загружаться в boot-сектор раньше, чем драйвер продукта защиты.
– Определяется путь к процессу драйвера защиты (назовём его ).
– В файловой системе создаётся символическая ссылка (symbolic link) с именем , которая ведёт на драйвер продукта защиты .
– При перезагрузке ОС, когда загружается легитимный драйвер, он должен обратиться для записи на адрес ; однако символическая ссылка переадресует все модификации на адрес ; таким образом, метод позволяет перезаписать и повредить файл защитного продукта.
Как детектировать атаку?
Нужно отслеживать создание ссылок на любые компоненты продуктов защиты:
1) Собираем события создания жестких (hard) ссылок штатными средствами операционки: 4664(S): An attempt was made to create a hard link.
2) Создание символических ссылок не логируется системой, поэтому используем EDR-like телеметрию.
3) При сборе командных строк или событий создания процессов иногда можно отловить создание ссылок по аргументам: 'mklink', 'New-HardLink', 'New-SymLink', 'symboliclink', ...