Изследователи анализираха SakDriver – нов руткит за Windows, способен да работи в ядрото, да скрива процеси и мрежови връзки, да деактивира събирането на събития и да изпълнява команди с максимални системни привилегии. SakDriver се зарежда като драйвер и получава достъп до Ring 0 – най-привилегированото ниво на Windows. Зловредната програма се намесва в работата на Event Tracing for Windows и пречи на защитните решения да събират информация за случващото се в системата. За да скрие процесите, руткитът директно променя структурите на ядрото чрез техниката DKOM, а мрежовите портове скрива чрез прехващане на драйвера Network Store Interface. Една от най-необичайните характеристики на SakDriver е каналът за управление чрез регистъра на Windows. Вместо директно да получава команди по мрежата, спомагателният процес записва данни в обикновена стойност от регистъра. Регистрираният от руткита обработчик прихваща записите, проверява специална последователност от байтове и предава командата на драйвера. Такъв механизъм намалява броя на подозрителните мрежови и системни извиквания, които биха могли да бъдат забелязани от средствата за защита на крайните устройства. SakDriver може да чете и променя паметта на процесите, да осъществява достъп до физическата памет, да имплантира библиотеки и изпълним код, да изтрива защитени файлове, да променя правата за достъп до страници в паметта и...
Прочети оригиналната статия →
Източник: www.kaldata.com