Siber Güvenlik

Edr kaçış yığını process injection’ın savunmaların önünden geçmesine yardım ediyor

Edr kaçış yığını process injection’ın savunmaların önünden geçmesine yardım ediyor
Yaz Boyunca Malta'da İngilizce

Bir süreç parametresi zehirleme tekniği, EDR araçlarının tipik olarak gözetlediği Windows API’lerini kullanmadan kodu süreç başlatma yapılarına enjekte ederek EDR’den kaçınıyor.

Alexander Culafi, Dark Reading Kıdemli Haber Yazarı

Ortaya çıkan bir EDR kaçış tekniği, araştırmacılar bunu uç nokta güvenlik araçlarını atlatmak için ek yöntemlerle birleştirdiğinde tespit edilmesi önemli ölçüde daha zor hale geldi.

Flashpoint, Windows’ta uç nokta algılama ve yanıt EDR sistemlerini kandırmak için tasarlanmış yakın zamanda keşfedilen bir kaçış tekniği olan “süreç parametresi zehirleme” üzerine araştırma yayınladı. Temmuz ayında araştırmacılar Max Hirschberger ve Ogulcan Ugur tarafından ilk kez anlatılan teknik, güvenlik araçlarının ve tehdit aktörlerinin süreç enjeksiyonunu algılamak veya gerçekleştirmek için tarihsel olarak küçük bir Windows API setine güvendiği gerçeğine dayanıyor. Bu API’ler arasında ancak bunlarla sınırlı olmamak üzere VirtualAllocEx(), WriteProcessMemory() ve MapViewOfFile2() bulunuyor.

Şirket araştırmacıları, saldırganın kötü amaçlı bir yükü doğrudan süreçle birlikte başlatılan standart süreç başlatma yapılarının içine gizlemesinin bir yolunu keşfetti.

Windows sisteminde zaten kod çalıştıran bir saldırgan, “kurban süreç” oluşturabilir ve Windows’un yeni sürece otomatik olarak aktardığı başlangıç parametrelerini kötüye kullanabilir. Bu işlem, EDR ürünlerinin geleneksel olarak süreç enjeksiyonu için izlediği bellek ayırma ve yazma işlemlerinin bazılarını kullanmadan gerçekleştiriliyor.

Temmuz ayında Hirschberger ve Ugur stratejiyi dört belirtilmemiş pazar lideri EDR seçeneğine karşı test etti ve o zamanki blog yazılarında “kod enjeksiyonu tüm durumlarda başarılı oldu ve EDR’ler algılama, engelleme ve düzeltme için yapılandırılmış olsa bile hiçbir uyarı oluşturulmadı” dedi.

Flashpoint araştırmacıları, Rust’ta kendi uygulamalarını oluşturup test ederek bunun belirli uç nokta algılama mekanizmalarını nasıl atlayabileceğini değerlendirdi. Flashpoint’in çalışması, orijinal araştırmayı bağımsız olarak doğrularken, tekniğin Rust’ta uygulandığında ve ek kaçış önlemleriyle birleştirildiğinde nasıl davrandığını inceliyor.

Bu durumda Flashpoint, temel tekniği Rust POC’si aracılığıyla yaygın olarak kullanılan açık kaynaklı bir EDR platformunda ve genişletilmiş algılama ve yanıt XDR bileşeniyle test etti. EDR platformu ikili dosyayı çalıştırırken hiçbir uyarı üretmedi, ancak XDR bileşeni ikinci aşama yükü tarafından yapılan sonraki etkinliği engelledi.

Araştırmacılar daha sonra temel tekniği DLL unhooking ile birleştirdi; bu kaçış tekniği, güvenlik yazılımı tarafından değiştirilmiş Windows kütüphane işlevlerini geri yükleyerek bazı kullanıcı modu EDR izlemelerini atlamayı potansiyel olarak mümkün kılıyor. Flashpoint ayrıca Microsoft dışı DLL’leri engelleyen bir politika uyguladı; bu da belirli üçüncü taraf EDR izleme bileşenlerinin yüklenmesini zorlaştırabiliyor.

Bu noktadan sonra araştırmacılar “Analistler, yürütme sırasında XDR’den hiçbir engelleme gözlemlemedi ve platformda hiçbir uyarı gözlemlemedi” diye yazdı.

Edr kaçışını nasıl engellenir

Flashpoint, süreç parametresi zehirlemesine karşı kendini korumak için savunma ekipleri için dört algılama stratejisi belirledi: süreç parametrelerini anormal veriler açısından incelemek; iş parçacığı yürütme ele geçirmesini izlemek; anormal bellek konumlarından kod yürütmeyi tespit etmek; ve bellekteki izinlerin yürütülebilir olarak değiştirilmesini izlemek.

Genel olarak Flashpoint, savunma ekiplerinin süreç enjeksiyonuyla geleneksel olarak ilişkilendirilen Windows API çağrılarına yalnızca güvenmek yerine süreçlerin gerçekte ne yaptığını izlemelerini öneriyor.

Flashpoint’te kıdemli analist Paul Daubman, Dark Reading’e güvenlik firmasının bunun bugüne kadar genel kötü amaçlı yazılım örneklerinde kullanıldığına dair bir kanıt tespit etmediğini söylüyor, “ancak tehdit aktörlerinin kullanmasının önünde gerçekten hiçbir şey yok.”

“Süreç parametresi sahteciliğine benzer; bu iyi bilinen bir teknik olmasına rağmen örneklerde hâlâ sık kullanılmıyor” diyor. “Böylece bunun özel kırmızı ekipler veya sofistike tehdit aktörleri dışında yaygın olarak kullanılmasını beklemiyoruz.”

Gece Eğlen, Gündüz Öğren

Kaynak: Dark Reading