Место за рулём для вымогателей... Заметка
CyberWire Daily на русском

Место за рулём для вымогателей. [Исследовательская суббота]

На этой неделе к нам присоединился Маркус Хатчинс, ведущий исследователь угроз в Expel, который поделится своей работой над "Не очень по-джентльменски: анализ эксплойта нулевого дня, использованного программой-вымогателем The Gentlemen для отключения EDR целей". Исследователи изучают, как группа, стоящая за программой-вымогателем Gentlemen, использовала ранее неизвестную уязвимость нулевого дня в устаревшем драйвере Windows для отключения инструментов обнаружения и реагирования на конечных точках (EDR) перед развертыванием программы-вымогателя. Отчет подробно описывает продвинутые методы группы "принеси свой собственный уязвимый драйвер" (BYOVD), которые обходят множество защитных механизмов Windows для получения доступа на уровне ядра и завершения работы защищенного программного обеспечения. В нем также изложены оборонительные меры, которые организации могут предпринять, включая включение управления приложениями Windows Defender (WDAC), безопасности на основе виртуализации (VBS) и списков блокировки уязвимых драйверов для снижения риска подобных атак.Исследование и краткий отчет для руководителей можно найти здесь:Не очень по-джентльменски: анализ эксплойта нулевого дня, использованного программой-вымогателем The Gentlemen для отключения EDR целей
CdXz5zHNQW_VyUC39okxj.jpeg