Ny BYOVD-attack kan kringgå Microsoft Defender och installera ransomware – hur du skyddar dig själv

Ny BYOVD-attack kan kringgå Microsoft Defender och installera ransomware – hur du skyddar dig själv
Index
  1. Hur BYOVD Attacken Undviker Microsoft Defender Skydd
  2. Aktivera Windows Säkerhetsfunktioner
  3. Avinstallera Kernel-Nivå Verktyg Om De Inte Är Nödvändiga
  4. Använd Ett Standardkonto För Vardagsbruk
  5. Använd En Annan Antivirusprogramvara
  6. Tredjeparts antivirusprogram
    1. Ransomware och säkerhet

En ny BYOVD-attack utnyttjar sårbara drivrutiner för att kringgå Microsoft Defender och installera ransomware. Skydda dig med effektiva säkerhetsåtgärder enligt denna guide.

En ny BYOVD (Bring Your Own Vulnerable Driver) attack utnyttjar en legitim, signerad drivrutin som innehåller en sårbarhet. Detta gör det möjligt för angripare att uppnå kernel-nivå kodexekvering, kringgå Microsoft Defender och installera ransomware. För att undvika att falla offer, följ skyddsåtgärderna i denna guide.

Hur BYOVD Attacken Undviker Microsoft Defender Skydd

Denne BYOVD-attack utnyttjar rwdrv.sys-drivrutinen för att få åtkomst på kernel-nivå och sedan distribuera den skadliga hlpdrv.sys-drivrutinen för att inaktivera Microsoft Defender-skydd från registret. rwdrv.sys-drivrutinen är vanligtvis installerad och används av optimeringsappar som Throttlestop eller vissa fläktkontrollappar. Det är en legit drivrutin, men den kan utnyttjas för att få åtkomst på kernel-nivå. Så här fungerar attacken:

  • Hackarna får åtkomst till datorn. Oftast genom att kompromissa med nätverket, men det kan också göras med hjälp av fjärråtkomsttrojaner (RAT).
  • De installerar rwdrv.sys-drivrutinen som Windows litar på som standard.
  • Med rwdrv.sys-drivrutinen får de kernel-privilegier för att installera den skadliga hlpdrv.sys-drivrutinen.
  • hlpdrv.sys redigerar Windows Register-inställningar för att inaktivera Microsoft Defender-skydd.
  • Med skydd inaktiverat installerar angriparen ransomware eller kör andra skadliga verktyg.

Hittills är Akira-ransomware kopplad till dessa attacker, men utan skydd kan skadliga aktörer göra vad de vill. Följ nedanstående skyddsåtgärder för att hålla dig säker:

Aktivera Windows Säkerhetsfunktioner

Det finns Windows-säkerhetsfunktioner som kan förhindra sådana attacker från att inträffa eller till och med skydda när Microsoft Defender-skydd är nere. Sök efter “windows security” i Windows-sökningen, öppna Windows Security-appen och aktivera följande säkerhetsfunktioner som är inaktiverade som standard.

  • Kontrollerat mappåtkomst: denna funktion är en ransomware-skyddsfunktion som motstår attacker även när Defender-skydd är nere. Gå till Virus- och hot-säkerhetHantera inställningarHantera kontrollerad mappåtkomst och aktivera Kontrollerad mappåtkomst-växeln. Du kan sedan lägga till skyddade mappar som kommer att motstå ransomware-attacker.
  • Kärnisolationsfunktioner: kärnisolationsfunktionerna kan förhindra installationen av sårbara drivrutiner och exekvering av skadlig kod. Om alla aktiveras ökar säkerheten avsevärt, och BYOVD kanske inte ens kommer in i systemet. Gå till Enhetssäkerhet och öppna Detaljer för kärnisolering. Du bör aktivera alla funktioner här, men Minnesintegritet kan kräva drivrutinsadministration för att aktiveras.

Avinstallera Kernel-Nivå Verktyg Om De Inte Är Nödvändiga

Många verktyg som arbetar på kernel-nivå använder rwdrv.sys-drivrutinen. Om denna sårbara drivrutin redan är närvarande kan det göra hackarnas jobb mycket enklare, eftersom de inte behöver installera sin egen kopia. Faktum är att nyligen attacker utnyttjade den redan installerade drivrutinen. Om det inte är nödvändigt bör du undvika att använda verktyg som installerar rwdrv.sys, som Throttlestop eller RWEverything.

[enlazatom_show_links]

För att bekräfta om du har rwdrv.sys installerad, sök efter “cmd” i Windows-sökningen, högerklicka på Kommandotolken och klicka på Kör som administratör. Här kör du kommandot where /r C:\ rwdrv.sys och låter det skanna. Om rwdrv.sys-drivrutinen hittas, måste du hitta appen som installerade den och avinstallera den.

Använd Ett Standardkonto För Vardagsbruk

För bästa skydd rekommenderar vi alltid att inte använda ett administratörskonto och förlita sig på ett standardkonto för daglig användning. Mot BYOVD är detta särskilt viktigt. Denna attack är starkt beroende av administratörsprivilegier för att installera den sårbara drivrutinen eller utnyttja den.

På ett standardkonto kommer hackarna inte att kunna göra några höjda förändringar på datorn, så attacken kommer att stoppas vid början. Om de försöker, kommer du att bli meddelad om åtgärden. För att skapa ett nytt standardkonto, öppna Windows Inställningar och gå till KontonAndra användareLägg till konto. Följ instruktionerna för att skapa ett nytt konto och ställ in det som Standard.

Använd En Annan Antivirusprogramvara

Denne attack har specifika instruktioner för att inaktivera Microsoft Defender-skydd; samma instruktioner fungerar inte för andra.

Tredjeparts antivirusprogram

Tredjeparts antivirusprogram använder olika metoder för att hantera funktioner för att slå på och av skyddet. Sådana attacker kan inte utnyttja dem med en universell instruktion.

Installera bara något gratis antivirusprogram med realtidsskydd för att hålla dig säker, som Avast eller AVG Antivirus.

Ransomware och säkerhet

Säkerhetsforskare (GuidePoint, Kaspersky och andra) har redan spårat Akira ransomware som använder rwdrv.sys i BYOVD-attacker och har publicerat IoCs. Förhoppningsvis kommer Microsoft att göra något åt detta hot inom en snar framtid. För att vara säker, aktivera alla Windows säkerhetsfunktioner, särskilt avancerade Microsoft Defender-funktioner.

Nu när du har läst klart Ny BYOVD-attack kan kringgå Microsoft Defender och installera ransomware – hur du skyddar dig själv, inbjuder vi dig att utforska kategorin Windows ytterligare. Där hittar du fler intressanta artiklar som kommer att utöka dina kunskaper och hålla dig informerad. Sluta inte läsa och upptäcka mer!

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Go up