Взлом
Уважаемые гости! При посещении нашего сайта просим вас ознакомиться с разделами форума, прежде чем оставлять ваши объявления и т.п., а также при обращении за помощью просим быть внимательными: на сайте есть как проверенные специалисты, так и непроверенные. Если вы обратились к специалисту, который проверку НЕ проходил, рекомендуем воспользоваться услугой гарант-сервиса. Спасибо, что посетили форум хакеров.

Разрушительный драйвер как злоумышленники отключают антивирусы с помощью легитимного драйвера

DмᴛʀSpy

Новый
Пользователь
Регистрация
1 Сен 2025
Сообщения
22
Реакции
0
Баллы
1
AV Killer: как злоумышленники отключают антивирус с помощью легитимного драйвера ThrottleStop.sys
В последние месяцы наблюдается рост атак с использованием техники BYOVD — «Bring Your Own Vulnerable Driver». Суть подхода в том, что злоумышленники доставляют в систему легитимный, но уязвимый драйвер, и используют его для выполнения вредоносных операций с привилегиями ядра. Один из самых ярких примеров — атаки с применением драйвера ThrottleStop.sys и вредоносного компонента AV Killer.Этот инструмент позволяет атакующим отключать защитные решения на конечных устройствах, подготавливая почву для запуска шифровальщиков и других видов вредоносного ПО. В ряде инцидентов AV Killer использовался для подготовки атак с использованием MedusaLocker — одного из наиболее опасных современных шифровальщиков.
Знімок екрана 2025-09-20 120716.png


Что представляет собой AV Killer и как он работает
AV Killer состоит из двух компонентов: драйвера ThrottleStop.sys (вредоносная версия переименована в ThrottleBlood.sys) и исполняемого файла All.exe. ThrottleStop — это на самом деле легитимный драйвер, подписанный действующим сертификатом от DigiCert. Он используется для управления троттлингом процессора и часто устанавливается геймерами. Однако в драйвере присутствует уязвимость, позволяющая с административными правами напрямую читать и записывать данные в физическую память системы.
Уязвимость получила идентификатор CVE-2025-7771. Она связана с небезопасным использованием IOCTL-интерфейса и функции MmMapIoSpace, которая позволяет взаимодействовать с физической памятью. Злоумышленники используют эту возможность для перехвата вызовов функций ядра и внедрения шелл-кода, выполняющего завершение процессов антивирусов и EDR-решений.

Этапы атаки
В зафиксированных инцидентах злоумышленники получали начальный доступ к системе через RDP, используя украденные или подобранные учётные данные. Далее они извлекали хэши паролей с помощью Mimikatz и распространялись по сети, используя инструменты вроде Invoke-WMIExec и Invoke-SMBExec. Создавались новые учётные записи, которые добавлялись в группу администраторов, после чего на устройства загружались вредоносные файлы, включая AV Killer и шифровальщик MedusaLocker.

Исполняемый файл All.exe запускал драйвер ThrottleStop, а затем получал базовый адрес ядра Windows, используя недокументированную функцию NtQuerySystemInformation. После этого злоумышленники определяли расположение функции NtAddAtom и заменяли её содержимое на свой шелл-код. Далее происходило завершение всех известных процессов антивирусов, включая защитные компоненты Windows Defender, Kaspersky, BitDefender, ESET, CrowdStrike, McAfee, Sophos и других.
Даже если система пыталась перезапустить службы защиты, AV Killer продолжал их обнаруживать и немедленно завершать, обеспечивая устойчивое отключение защиты.

Почему защита оказалась неэффективной
Несмотря на наличие антивируса, атака оказалась успешной. Причина в том, что злоумышленники использовали уже легитимный доступ администратора и доставили драйвер вручную, минуя традиционные механизмы доставки вредоносного ПО. К тому же многие антивирусы не отслеживают поведение доверенных драйверов, особенно если они подписаны и имеют легальное происхождение. Однако современные решения, такие как Kaspersky Endpoint Security, реализуют механизмы самозащиты, предотвращающие подобные манипуляции.

Как защититься от подобных угроз
Этот инцидент подчёркивает необходимость комплексного подхода к безопасности. Одного антивируса недостаточно, если не соблюдаются базовые принципы кибербезопасности.
Вот ключевые рекомендации:
Настройте многофакторную аутентификацию (MFA) для всех каналов удалённого доступа.
Заблокируйте доступ к RDP с публичных IP-адресов.
Используйте строгую политику паролей и регулярно меняйте учётные данные.
Внедрите систему контроля запуска драйверов и белые списки доверенного ПО.
Настройте систему мониторинга подозрительных действий в ядре, включая работу с IOCTL и MmMapIoSpace.
Используйте EDR-решения, способные обнаруживать попытки манипуляций с ядром.
Сегментируйте сеть и ограничьте горизонтальное перемещение внутри инфраструктуры.
Периодически проводите аудит безопасности и тестирование на проникновение.
Также важно обновлять антивирусные базы и сигнатуры, а при возможности применять поведенческий анализ угроз. Злоумышленники используют легитимные инструменты, что затрудняет их обнаружение — только сочетание мониторинга, ограничений на уровне ОС и своевременного реагирования позволит защитить систему.

Заключение
Техника BYOVD, использующая уязвимые, но легальные драйверы, становится всё более популярной среди злоумышленников. AV Killer — наглядный пример того, как киберпреступники адаптируют легитимные инструменты для обхода защиты. При этом даже подписанный драйвер может использоваться для критической атаки.

Реализация комплексной системы защиты, включающей контроль за действиями с правами ядра, мониторинг поведения, и ограничения доступа к системным ресурсам, становится не просто желательной, а необходимой. AV Killer — это не будущее, а уже реальность, с которой сталкиваются компании по всему миру.
 
Яндекс.Метрика