EDR katili sayılmaz ama bu kanıt amaçlı siber teknik, açık bir istismar gerektirmeden servis normal çalışırken sessiz bir virüs tespit açığı yaratıyor.
Yeni bir kanıt amaçlı siber saldırı tekniği, süreçte bir güvenlik açığı istismar etmeden Windows Defender'ın güncelleme almasını engelleyebiliyor.
LevelBlue araştırmacılarının BigDiskBuster adını verdiği PoC, güvenlik araştırmacısı ve eski Microsoft çalışanı Abdelhamid Naceri tarafından 19 Eylül'de yayımlandı. Naceri MSNightmare, diğer adıyla Nightmare-Eclipse olarak biliniyor. PoC'nin GitHub sayfası daha sonra kaldırıldı ancak LevelBlue araştırmacıları tekniği yeniden üretebildi. Naceri, BigDiskBuster'ı daha önce yayımladığı ve Defender'ın güncel tespit içeriğini takip etmesini benzer şekilde engelleyen UnDefend ile karşılaştırdı.
BigDiskBuster Defender Güncellemelerini Engelliyor
Bugünkü blog yazısı, LevelBlue'un PoC'yi yeniden üretme çabalarını anlatıyor ve yüzeyde oldukça basit görünüyor. Araştırma yazarları Serhii Melnyk ve Timmy Lister'a göre BigDiskBuster, "C:\ birimini Defender güncelleme etkinliği açısından izliyor ve bir güncelleme başladığında, esasen tüm kullanılabilir boş alanı talep eden gizli bir dosya oluşturuyor."
Esasen tüm kullanılabilir disk alanı talep edildiğinde Defender güncellemesi başarısız oluyor. Defender ardından geçici dizini temizliyor, alanı kullanılabilir hale getiriyor ve BigDiskBuster Defender'ın bir sonraki güncelleme denemesinde süreci tekrarlıyor. Melnyk ve Lister yazdıklarına göre önemli olan olan şey: "Defender hizmeti çalışmaya devam ediyor ve gerçek zamanlı koruma aktif kalıyor. Açık bir ürün hatası yok; yalnızca uç noktayı güncel tutmayı sessizce durduran bir güncelleme süreci var."
LevelBlue'un tekniği test etmesi başarılı oldu ve canlı bir Defender platform güncellemesinde araştırmacılar blog yazısında "sessiz tespit açığı" olarak tanımlanan durumu yarattı; bu durumda Defender çalışmaya devam ediyor ve sağlıklı görünüyor ancak güncellemeleri almıyor.
BigDiskBuster yaklaşık 300 satırlık C++ içeriyor ve yazıya göre ham aygıt işleyici, göreli dosya açma, özyinelemeli birim izleme ve aşırı boyutlu tahsis olmak üzere dört farklı mekanizmayı birleştiriyor.
Lister Dark Reading'e, LevelBlue'un test ortamının "öncelikle PoC'nin anlatıldığı gibi çalışıp çalışmadığını test etmek ve başarılı istismar ile ilgili davranışları belirlemeye yardımcı olmak amacıyla Windows varlıklarında kutudan çıkan standart Defender kurulumlarına yönelik olduğunu" söyledi. Bu nedenle araştırmacılar BigDiskBuster'ın standart bir kullanıcı hesabı altında başarıyla çalışabildiğini buldu.
Tehdit Göstergeleri Fark Edilmeyecek Kadar Zor Değil
EDR katili sayılmazken teknik, teorik olarak bir kurbanın makinesinde zaten bulunan kötü amaçlı araçların kullanım ömrünü uzatabilir; çünkü bu uç noktanın yeni Defender tespitlerini almasını engeller.
LevelBlue'un blog yazısında BigDiskBuster için atanmış bir CVE, yama veya Microsoft danışmanlığı bulunmadığı belirtildi; ancak bir Microsoft sözcüsü Dark Reading'e Microsoft Defender Antivirus'ün PoC'ye karşı tespit ve önlemler içerdiğini söyledi. Sözcü, "Müşterilerin Microsoft Defender güvenlik istihbaratı ve platform güncellemelerini güncel tutmasını ve en son güvenlik istihbaratına güncellemesini" önerdi.
Blog yazısı tehdit göstergeleri içeriyor. Melnyk ve Lister, etkinliğin G/Ç katmanında daha kolay ayırt edilebildiğini ve savunucuların Defender tespiti kapsamı dışında güvenebileceği yüksek güvenilirlikli sinyaller bulunduğunu açıkladı. Genel olarak araştırmacılar, kuruluşları Defender'ın çalışıp çalışmadığının ötesine bakmaya ve koruma içeriğinin güncel kalıp kalmadığını izlemeye çağırdı.
Araştırmacılar yazdı: "Tekrarlayan Defender güncelleme hataları, özellikle 0x80070643, olağandışı işleyici etkinliği veya gizli disk tahsis davranışı ile birleştiğinde, bu tür bir saldırının operasyonel açıdan önemli hale gelmeden önce tanımlanması için gereken sinyali sağlayabilir."