Ny BYOVD-angreb kan undgå Microsoft Defender og installere ransomware – hvordan du beskytter dig selv

Et nyt BYOVD-angreb udnytter sårbare, legitime drivere til at omgå Microsoft Defender, opnå kernetilladelser og installere ransomware. Beskyt dig ved at følge anbefalede sikkerhedsforanstaltninger.
Et nyt BYOVD (Bring Your Own Vulnerable Driver) angreb udnytter en legitim, signeret driver, der indeholder en sårbarhed. Dette giver angribere mulighed for at opnå kernelniveau kodeeksekvering, omgå Microsoft Defender og installere ransomware. For at undgå at falde offer, følg beskyttelsesforanstaltningerne i denne vejledning.
Hvordan BYOVD-angrebet omgår Microsoft Defender beskyttelse
Dette BYOVD-angreb udnytter rwdrv.sys driveren for at opnå kernelniveau adgang og derefter implementere den ondsindede hlpdrv.sys driver for at deaktivere Microsoft Defender-skjold fra Registreringsdatabasen. rwdrv.sys driveren er normalt installeret og brugt af optimeringsapps som Throttlestop eller nogle fanekontrolapps. Det er en legitim driver, men den kan udnyttes til at opnå kernelniveau adgang. Her er hvordan angrebet fungerer:
- Angriberne får adgang til PC'en. Som regel ved at kompromittere netværket, men det kan også gøres med Remote Access Trojans (RAT).
- De installer rwdrv.sys driveren, som Windows som standard stoler på.
- Ved hjælp af rwdrv.sys driveren får de kernetilladelser til at installere den ondsindede hlpdrv.sys driver.
- hlpdrv.sys redigerer Windows Registreringsdatabasen for at deaktivere Microsoft Defender-skjoldene.
- Når beskyttelserne er deaktiveret, installerer angriberen ransomware eller udfører andre ondsindede værktøjer.
Indtil videre er Akira ransomware forbundet med disse angreb, men med beskyttelsen nede kan ondsindede aktører gøre, hvad de vil. Følg nedenstående beskyttelsesforanstaltninger for at forblive sikker:
Aktiver Windows sikkerhedsfunktioner
Der findes Windows sikkerhedsfunktioner, der kan forhindre sådanne angreb i at finde sted eller endda beskytte, når Microsoft Defender-skjoldene er nede. Søg efter "windows security" i Windows-søgning, åbn Windows Security-appen og aktiver følgende sikkerhedsfunktioner, der som standard er deaktiveret.
- Kontrolleret mappen adgang: denne funktion er en ransomware-beskyttelsesfunktion, der vil modstå angreb, selv med Defender-skjoldene nede. Gå til Virus- og trusselsbeskyttelse → Administrer indstillinger → Administrer kontrolleret mappetilgang og aktiver Kontrolleret mappen adgang kontaktøret. Du kan derefter tilføje beskyttede mapper, som vil modstå ransomwareangreb.
- Kerner isolationsfunktioner: kerner isolationsfunktioner kan forhindre installation af sårbare drivere og eksekvering af ondsindet kode. Hvis alle er aktiveret, øger det sikkerheden betydeligt, og BYOVD måske ikke engang kan komme ind i systemet. Gå til Enhedsikkerhed og åbn Detaljer for kernerisolering. Du bør aktivere alle funktioner her, men Hukommelsesintegritet kan kræve driveradministration for at blive aktiveret.
Afinstaller kerneniveau værktøjer, hvis de ikke er nødvendige
Mange nyttige værktøjer, der arbejder på kernniveau, bruger rwdrv.sys driveren. Hvis denne sårbare driver allerede er til stede, kan det gøre arbejdet for hackere meget lettere, da de ikke behøver at installere deres egen kopi. Faktisk har nylige angreb udnyttet den allerede installerede driver. Hvis det ikke er nødvendigt, skal du undgå at bruge nyttige værktøjer, der installerer rwdrv.sys, som Throttlestop eller RWEverything.
For at bekræfte, om du har rwdrv.sys installeret, skal du søge efter "cmd" i Windows-søgning, højreklikke på Kommandoprompt og klikke på Kør som administrator. Her skal du køre kommandoen where /r C:\ rwdrv.sys og lade den scanne. Hvis rwdrv.sys driveren findes, skal du finde appen, der installerede den, og afinstallere den.
Brug en standardkonto til hverdagsbrug
For bedst beskyttelse anbefaler vi altid ikke at bruge en admin-konto og i stedet bruge en standardkonto til daglig brug. Mod BYOVD er dette især vigtigt. Dette angreb afhænger stærkt af administratortilladelser for at installere den sårbare driver eller udnytte den.
På en standardkonto vil hackerne ikke kunne foretage nogen hævede ændringer på PC'en, så angrebet vil stoppe ved begyndelsen. Hvis de prøver, vil du blive underrettet om handlingen. For at oprette en ny standardkonto skal du åbne Windows Indstillinger og gå til Konti → Andre brugere → Tilføj konto. Følg instruktionerne for at oprette en ny konto og indstille den som Standard.
Brug en anden antivirus-software
Dette angreb har specifikke instruktioner til at deaktivere Microsoft Defender-skjoldene; de samme instruktioner virker ikke for andre.
Tredjeparts antivirussoftware
Tredjeparts antivirusprogrammer bruger forskellige metoder til at håndtere funktioner til at slå skjoldet til/fra. Sådanne angreb kan ikke udnytte dem med en universel instruktion.
Installer blot et gratis antivirusprogram med realtids-scanning for at forblive sikker, som Avast eller AVG Antivirus.
Sikkerhedsforskere
Sikkerhedsforskere (GuidePoint, Kaspersky og andre) har allerede sporet Akira ransomware ved hjælp af rwdrv.sys i BYOVD-angreb og har offentliggjort IoCs. Forhåbentlig vil Microsoft gøre noget ved denne trussel i den nærmeste fremtid. For at være på den sikre side, aktiver alle Windows-sikkerhedsfunktioner, især avancerede Microsoft Defender-funktioner.

Skriv et svar