Драйвер от Dell, библиотека от ESET: хакеры ToddyCat собрали конструктор для взлома Windows

Support81

Модератор
Ни один элемент не вызывал подозрений, но в связке они обошли все уровни защиты.
Toddy



APT -группировка ToddyCat вновь напомнила о себе, применив необычный подход к сокрытию вредоносной активности. В ходе расследования инцидентов, произошедших в 2024 году, исследователи «Лаборатории Касперского» обнаружили редкий инструмент под названием TCESB — ранее не зафиксированную разработку, созданную для незаметного выполнения вредоносного кода в системах под Windows.

Чтобы обойти средства защиты, киберпреступники решили использовать доверие к антивирусному решению — вредоносный код исполнялся в контексте компонента продукта ESET.

Инструмент TCESB маскировался под стандартную системную библиотеку «version.dll», применяя технику проксирования DLL (DLL Proxying) — известный приём подмены легитимной библиотеки на вредоносную, при этом сохраняя нормальную работу основной программы.

Сама DLL, написанная на C++, экспортировала все функции оригинального файла и переадресовывала вызовы, обеспечивая при этом незаметное выполнение вредоносной логики. Однако для успеха операции требовалась ещё одна уязвимость — приложение, загружающее библиотеку из небезопасной директории.

Такой лазейкой оказался ESET Command Line Scanner, исполняемый файл которого небезопасно искал DLL-библиотеку в текущей директории перед обращением к системной. Именно этим и воспользовались злоумышленники. Проблема была признана уязвимостью CVE-2024-11859 и устранена ESET в январе 2025 года, а спустя несколько месяцев информация о ней была официально опубликована.

Подробный анализ TCESB подтвердил, что в процессе работы сканера загружались сразу две библиотеки «version.dll» — оригинальная и вредоносная. Исследование строк внутри вредоносного кода показало его родство с известным открытым проектом EDRSandBlast, предназначенным для обхода защитных решений.

ToddyCat переработали этот код, добавив новые возможности, включая отключение системных уведомлений об активностях вроде создания процессов или загрузки библиотек.

Для точного вмешательства в ядро системы инструмент сначала определял версию Windows с помощью собственной функции, после чего искал смещения нужных структур в памяти. Информацию он извлекал либо из встроенного CSV-файла, либо загружал отладочные символы (PDB) с серверов Microsoft. Такой подход позволял инструменту точно модифицировать ядро независимо от версии ОС.

Ключевым этапом атаки стало применение техники BYOVD — установки уязвимого драйвера с легитимной подписью. В данном случае использовался драйвер «DBUtilDrv2.sys» от Dell с известной уязвимостью CVE-2021-36276 . TCESB самостоятельно инсталлировал его через Device Manager, после чего получал возможность вносить изменения в критические участки ядра Windows.

Полезная нагрузка не загружалась немедленно — инструмент ждал появления нужного файла в папке и затем расшифровывал его с помощью AES-128. Ключ для расшифровки находился в первых 32 байтах файла, что дополнительно усложняло анализ и повышало скрытность. Загруженный код затем исполнялся в памяти, не оставляя следов на диске.

TCESB создавал детальный лог своих действий, фиксируя все этапы — от установки драйвера до расшифровки нагрузки. В изученных образцах обнаружены два разных имени для файлов полезной нагрузки — kesp и ecore, оба без расширения. При этом структура кода ясно указывает на планомерную подготовку атаки с расчётом на минимальный риск обнаружения.

Выводы по результатам исследования однозначны: перед исследователями — тщательно разработанный инструмент, адаптированный из открытого кода, но дополненный уникальными механизмами, позволяющими ему незаметно выполнять вредоносные действия. Его цель — не просто внедрение, а именно маскировка под легитимные компоненты и обход всех уровней защиты.

Для противодействия подобным угрозам специалисты советуют контролировать установку драйверов с известными уязвимостями, мониторить загрузку отладочных символов в системах, где отладка ядра не предполагается, а также проверять цифровые подписи у всех загружаемых системных библиотек.
Подробнее: https://www.securitylab.ru/news/558138.php
 
Похожие темы
Admin Интересно Китайская группировка Dragon Breath использует уязвимый драйвер для атак на Windows. Новости в сети 0
W Мне нужен разработчик читов У меня есть источник Я хочу добавить хороший и волшебный драйвер для мобильной игры pubg Программирование 0
Admin Интересно Сеть Tor откажется от устаревших версий с 1 сентября 2026 года. Новости в сети 0
Admin Интересно Министерство юстиции США конфисковало облачный аккаунт, связанный с отмыванием денег от кибермошенничества. Новости в сети 0
Admin Интересно Растения задохнутся от чистого воздуха. Ученые обещают Земле жестокое углеродное голодание. Новости в сети 0
Admin Интересно GitHub вводит ограничения на количество pull request от сторонних разработчиков. Новости в сети 0
Admin Интересно Плагины WordPress от ShapedPlugin были скомпрометированы в атаке на цепочку поставок. Новости в сети 0
Admin Интересно Ландшафт киберугроз: от модного термина к рабочему инструменту. Новости в сети 0
Admin Интересно Физики обнаружили механизм, защищающий спутники от опасных электронов. Новости в сети 0
Admin Интересно Защита устаревших систем операционных технологий от современных киберугроз. Новости в сети 0
Admin Интересно Сколько элементарных частиц существует в природе: от 17 до 995,5. Новости в сети 0
Admin Интересно Китайский лунный модуль отличается от американского подходом к отказоустойчивости. Новости в сети 0
Admin Интересно Более 73 тысяч аккаунтов пострадали от утечки данных на платформе Tchap. Новости в сети 0
Admin Интересно ИИ от Google DeepMind находит слабые места у неизлечимых болезней. Новости в сети 0
Admin Интересно Российский бизнес усиливает защиту от внутренних угроз. Новости в сети 0
Admin Интересно Евросоюз потребовал от Meta открыть WhatsApp для чат-ботов конкурентов. Новости в сети 0
Admin Интересно Европа массово отказывается от американских технологий. Новости в сети 0
Admin Интересно Идеальные лица и выдуманные жизни. Соцсети наводнили синтетические блогеры, которых невозможно отличить от живых людей. Новости в сети 0
Admin Интересно Хактивисты перешли от идеологии к вымогательству. Новости в сети 0
Admin Интересно Visual Studio Code внедряет двухчасовую задержку обновления расширений для защиты от угроз. Новости в сети 0
Admin Интересно Золотой VPN и изоляция от мира. К чему привела новая государственная политика контроля сетей. Новости в сети 0
Berude EV Code Signing Certificate от компаний Comodo, GlobalSign, Sectigo, Digicert. Вирусология: malware, крипторы, эксплойты 0
Admin Интересно Инженеры разработали технологию LAST для защиты SSD от программ-вымогателей. Новости в сети 0
Admin Интересно Microsoft отказалась от преследования исследователей за уязвимости. Новости в сети 0
Admin Интересно Пользователи Android могут получить выплату от Google в размере $135 млн. Новости в сети 0
Admin Интересно Тест-драйв: как избавиться от сомнений в выборе ИБ-решения за 7 дней. Новости в сети 0
Admin Интересно Более 185 тысяч человек пострадали от утечки данных в сети 7-Eleven. Новости в сети 0
Admin Интересно Скачали PDF-редактор? Готовьтесь прощаться с паролями от всех ваших аккаунтов. Новости в сети 0
Admin Интересно Первые тесты китайской видеокарты Lisuan LX 7G100 показали её отставание от RTX 4060. Новости в сети 0
Admin Интересно От водородной бомбы до Нобелевской премии мира: 105 лет со дня рождения Андрея Сахарова. Новости в сети 0
Admin Интересно Microsoft отказывается от SMS-кодов для входа в учетные записи. Новости в сети 0
Admin Интересно Глава Mistral предупреждает, что у Европы осталось два года, чтобы избежать зависимости от США в сфере ИИ. Новости в сети 0
Admin Интересно Европа финансирует KDE, Франция готовит свой Linux, Нидерланды уходят от Microsoft. Новости в сети 0
Admin Интересно Практический вебинар: Как PT NGFW защищает от атак в реальном времени. Новости в сети 0
Admin Интересно Конгресс США требует объяснений от Instructure после двойной атаки на платформу Canvas. Новости в сети 0
Admin Интересно Китайская компания требует $8 млрд от Нидерландов за вмешательство в дела Nexperia. Новости в сети 0
LibreCas Зарабатывать на привлечении клиентов в телеграм бот. Получайте % от продажи товаров! Все остальное 0
Admin Интересно Сердце: зона, свободная от рака. Почему главная слабость нашей кровеносной системы стала её мощнейшим щитом. Новости в сети 0
Admin Интересно Instagram отказывается от сквозного шифрования в личных сообщениях. Новости в сети 0
Admin Интересно США запускают программу CI Fortify для защиты критической инфраструктуры от кибератак. Новости в сети 0
Admin Интересно Google внедряет систему публичной проверки приложений Android для защиты от атак на цепочку поставок. Новости в сети 0
Admin Интересно Пять ключевых проблем продаж, которые мешают MSP увеличивать доходы от кибербезопасности. Новости в сети 0
Admin Интересно ИИ-инструмент от Google начал выполнять команды хакеров без лишних вопросов. Новости в сети 0
Admin Интересно TSMC отказалась от передового оборудования для производства чипов. Новости в сети 0
Admin Интересно Trigona ransomware использует собственный инструмент для кражи данных и уклонения от обнаружения. Новости в сети 0
Admin Интересно Преступники переходят от взлома к физическому насилию для кражи криптовалюты. Новости в сети 0
Admin Интересно Малый бизнес предложили защитить от сбоев связи через «Госуслуги». Новости в сети 0
Admin Интересно Обнаружена критическая уязвимость в песочнице Terrarium от Cohere AI. Новости в сети 0
Admin Интересно Крупные технологические компании игнорируют запросы на отказ от отслеживания. Новости в сети 0
Admin Интересно Еврокомиссия требует от Google делиться данными поиска с конкурентами. Новости в сети 0

Название темы