РАЗБОР
На проверке
SilverFox BYOVD: обход антивируса невидимым драйвером
[ обложка статьи ]
Режим чтения
В мае 2025 года Check Point Research поймала Silver Fox APT на свежей штуке: для нейтрализации EDR группировка притащила драйвер WatchDog Antimalware (amsdk.sys, версия 1.0.600). Подписан Microsoft. Отсутствует в Vulnerable Driver Blocklist. Не зарегистрирован в базе LOLDrivers. Хеш-правила SIEM - мимо. Sigma-детекты на известные уязвимые драйверы - мимо. Блоклист Microsoft - мимо. На полностью пропатченной Windows 10/11 драйвер спокойно загрузился в Ring 0 и начал терминировать процессы антивирусных продуктов, включая защищённые механизмом PP/PPL. Если ваш SOC строит BYOVD-детектирование вокруг списков известных хешей - это тот самый кейс, который показывает, почему так делать не стоит.
Почему SilverFox выбрала драйвер, которого нет в блоклистах
Стандартная BYOVD атака через уязвимые драйверы эксплуатирует документированные дыры в утилитарном ПО: Dell dbutil_2_3.sys (CVE-2021-21551, CVSS 8.8 HIGH, CWE-782 - insufficient access control, EPSS 0.7925 в top 1%), Intel iqvw64.sys (CVE-2015-2291, CVSS 7.8 HIGH, CWE-20 - improper input validation, EPSS 0.0901 в top 5%), Gigabyte gdrv.sys (CVE-2018-19320, CVSS 7.8 HIGH). Все три CVE сидят в каталоге CISA KEV как активно эксплуатируемые, CVE-2015-2291 и CVE-2018-19320 напрямую связаны с ransomware-кампаниями. Хеши этих драйверов попали в блоклисты и Sigma-правила годы назад.Silver Fox пошла другим путём. Группировка взяла драйвер антивирусного продукта WatchDog Antimalware, построенный на Zemana Anti-Malware SDK. Это не баг в firmware-утилите Dell и не ошибка валидации в диагностике Intel. Это компонент защитного ПО, который by design умеет терминировать процессы - в том числе защищённые через Protected Process Light. Разница принципиальная: dbutil_2_3.sys содержит ошибку в проверке доступа к IOCTL-обработчикам, а amsdk.sys работает ровно так, как задуман разработчиком - убивает процессы. Только не те, что предполагались.
По данным Check Point Research, amsdk.sys версии 1.0.600 не был классифицирован как уязвимый ни одним публичным источником на момент обнаружения. Microsoft подписал драйвер, community-проекты его не детектировали. Для SOC-аналитика это значит одно: сверка хеша загруженного .sys-файла с базой LOLDrivers и Microsoft Vulnerable Driver Blocklist пропустила бы эту атаку целиком. Подход «сверь хеш - спи спокойно» здесь просто не работает.
Показательна эволюция BYOVD у разных APT-группировок. Lazarus в 2021–2022 годах использовала dbutil_2_3.sys, затем мигрировала на zero-day CVE-2024-21338 (CVSS 7.8 HIGH, CWE-822 - Untrusted Pointer Dereference, EPSS 0.5981 в top 1%) в штатном компоненте Windows appid.sys. Silver Fox двинулась параллельным маршрутом - не к zero-day, а к подписанным драйверам из антивирусных SDK, которые легитимны, но abuse-prone. Два вектора эволюции, одна проблема: хеш-ориентированная защита не масштабируется. Точка.
Kill chain SilverFox: all-in-one загрузчик и эксплуатация уязвимых драйверов Windows
Кампания SilverFox использует монолитные загрузчики (all-in-one loaders) - единый бинарник, в который упакованы все компоненты атаки. По данным Check Point Research, каждый лоадер содержит модуль анти-анализа (проверки на виртуализацию, отладку, песочницы), встроенные kernel-mode драйверы, EDR/AV killer-логику и даунлоадер финального пейлоада. Матрёшка, по сути.Для совместимости с разными версиями ОС Silver Fox встраивает два драйвера на базе Zemana Anti-Malware SDK. Первый - Advanced Malware Protection driver (ZAM.exe, версия 3.0.0.000) - давно известен и заблокирован Microsoft. Он используется только на устаревших системах уровня Windows 7. Второй - amsdk.sys - обеспечивает обход антивируса через драйвер на актуальных Windows 10/11 без каких-либо алертов.
В терминах MITRE ATT&CK цепочка маппится на три техники:
- T1068 Exploitation for Privilege Escalation - эскалация привилегий через возможности kernel-mode драйвера
- T1562.001 Disable or Modify Tools (Defense Evasion) - терминация EDR-агентов и антивирусных процессов после получения доступа к Ring 0
- T1106 Native API (Execution) - взаимодействие с драйвером через
DeviceIoControlи IOCTL-коды
Зачем всё это Silver Fox? Группировка занимается кибершпионажем. Терминация EDR - не самоцель, а расчистка площадки для ValleyRAT. Список процессов, которые killer-модуль пытается завершить, ориентирован на защитные решения из Восточной Азии. Но сама техника SilverFox BYOVD обхода антивируса универсальна - достаточно адаптировать список target-процессов, и она сработает против любого endpoint-агента.
Для red team-операторов тактический вывод: вместо поиска драйверов с CVE имеет смысл анализировать SDK антивирусных продуктов на предмет by-design возможностей process termination. Для blue team сигнал тоже ясен: периметр детектирования должен выходить за рамки каталога LOLDrivers.
Обход хеш-детектов: подписанные вредоносные драйверы и манипуляция Authenticode
После публикации Check Point компания WatchDog выпустила патч - wamsdk.sys версии 1.1.100. Патч закрыл вектор локального повышения привилегий (LPE), но не устранил возможность произвольной терминации процессов, включая защищённые PPL. Check Point уведомила вендора о неполном исправлении. Атакующие адаптировались быстрее.В обновлённых семплах Silver Fox взяла пропатченный драйвер и изменила один байт в поле unauthenticated timestamp Authenticode-подписи. Это поле не входит в дайджест основной подписи Microsoft Authenticode - Windows его не верифицирует. Результат:
- Подпись Microsoft остаётся валидной, DSE пропускает драйвер.
- Хеш файла меняется - ни SHA-1, ни SHA-256 не совпадают с заблокированными.
- Функциональность полностью сохраняется, kernel-mode эксплойт для антивирус bypass продолжает работать.
Этот подход связан с более широкой проблемой верификации Authenticode, описанной в CVE-2013-3900 (CVSS 5.5 MEDIUM, CWE-347 - Improper Verification of Cryptographic Signature). Уязвимость в функции
WinVerifyTrust позволяет модифицировать подписанный PE-файл без инвалидации подписи. CVE входит в CISA KEV (добавлена 2022-01-10), EPSS составляет 0.4465 (top 5%), эксплуатация в дикой природе фиксируется с ноября 2021 года. Microsoft переопубликовала CVE для актуальных Windows 10/11 с митигацией через ключ реестра EnableCertPaddingCheck, но - внимание - этот параметр не включён по умолчанию.Для SOC-аналитика вывод: атакующий может менять один байт в неподписанной области файла и генерировать бесконечное количество «новых» хешей при сохранении валидной подписи. Хеш-блоклист в таких условиях - защита с конечным сроком годности. И срок этот уже вышел.
Detection engineering BYOVD: правила детектирования для SIEM и EDR
Дополнительные телеметрические точки: Sysmon Event ID 13 (Registry Value Set) - создание сервиса в реестре, Event ID 11 (File Created) - момент записи .sys-файла на диск. Корреляция этих трёх событий в коротком временном окне даёт высокоточный baseline для аномалий.
Корреляция driver load с массовой терминацией защитных процессов
EDR/AV killer SilverFox терминирует процессы по составленному списку. По данным Check Point, список ориентирован на решения из Восточной Азии, но глобальные продукты тоже покрыты. Аналогичные тулкиты - EDRKillShifter, Terminator - работают со списками из 300+ защитных процессов. Ключевая корреляция для SIEM: «загрузка нового kernel-mode драйвера из нестандартного пути» + «завершение N процессов из whitelist EDR/AV» в окне 120 секунд.
Код:
# Псевдо-правило корреляции (адаптировать под ваш SIEM)
# Шаг 1: driver_load из нестандартного пути (Sysmon EID 6)
# Шаг 2: в окне 120с - Sysmon EID 5 (ProcessTerminate)
# для процессов из edr_av_list
# Шаг 3: count(terminated) >= 3 → поднимаем тревогу
rule: driver_load_non_standard AND (
count(proc_terminate WHERE target IN edr_av_list) >= 3
WITHIN 120s
) => severity=HIGH
Аномалии сертификатов загруженных драйверов
Sysmon Event ID 6 содержит поляSignature, SignatureStatus, Signed. Для обнаружения SilverFox-подобных атак стоит мониторить: драйверы с истёкшими сертификатами (как в кейсе Huntress с EnCase - сертификат от 2006 года, терминировал 59 EDR-процессов); драйверы с сертификатами, содержащими «Anti-Malware», «Antivirus», «Security» в имени издателя, но загружаемые не из каталога соответствующего продукта; любые драйверы из пользовательских директорий вне зависимости от статуса подписи.По данным Microsoft, атакующие могут устанавливать самоподписанные сертификаты в Root Store. Мониторинг:
DeviceRegistryEvents с фильтром на ключ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates. Это покрывает сценарий загрузки кастомного вредоносного драйвера, подписанного импортированным сертификатом.Защита от BYOVD атак: чеклист для blue team
| Мера | Что даёт | Ограничения |
|---|---|---|
| HVCI (Hypervisor-Protected Code Integrity) | Блокирует загрузку неподписанных драйверов на уровне гипервизора | SilverFox использует Microsoft-подписанный драйвер - HVCI его пропустит |
| Microsoft Vulnerable Driver Blocklist | Блокирует известные уязвимые драйверы по хешу | Обновляется с задержкой; amsdk.sys не был в списке на момент атаки |
| WDAC (Windows Defender Application Control) | Гранулярный контроль загружаемых драйверов по publisher, хешу и пути | Требует тестирования; может ломать легитимное ПО |
| ASR Rules (Attack Surface Reduction) | Ограничение загрузки драйверов из нестандартных путей | Не покрывает все сценарии; требует MDE |
| Sysmon + SIEM корреляция | Поведенческий детект: driver load + process termination | Зависит от качества правил и полноты target-списка |
| EnableCertPaddingCheck (CVE-2013-3900) | Строгая проверка Authenticode padding | Не включён по умолчанию; может ломать legacy-ПО |
| Принцип наименьших привилегий | Ограничение числа учёток с правами установки драйверов | BYOVD требует локального admin - ограничение снижает attack surface |
D3FEND маппит защитные контрмеры для T1562.001 на D3-SDM (System Daemon Monitoring), D3-KBPI (Kernel-based Process Isolation) и D3-PSA (Process Spawn Analysis). Для T1068 - D3-PSEP (Process Segment Execution Prevention) и D3-MBT (Memory Boundary Tracking). Эти контрмеры закрывают поведенческий слой, который хеш-блоклисты не покрывают.
Для тестирования собственных правил детектирования в контролируемой среде проект Atomic Red Team содержит тест «Scattered Spider BYOVD (CVE-2015-2291 for Intel Ethernet Diagnostics Driver)» под техникой T1068 - эмуляция загрузки уязвимого драйвера через PowerShell. Позволяет проверить срабатывание Sysmon и SIEM-правил до реального инцидента. Рекомендую прогнать - сюрпризы будут.
За последние два года BYOVD превратилась из экзотики APT-группировок в штатную фазу ransomware-операций. По данным Cisco Talos и Trend Micro, группировки Qilin и Warlock поддерживают ротируемый пул уязвимых драйверов и мониторят обновления блоклиста, переключаясь на незаблокированные альтернативы. Qilin активна прямо сейчас - по данным ransomware.live, за последнюю неделю зафиксировано 4 новых жертвы в транспортной отрасли, полупроводниковом производстве и сфере услуг.
Но большинство SOC-команд по-прежнему строят защиту от BYOVD атак для blue team вокруг хеш-блоклистов. Кейс SilverFox с amsdk.sys - прямое доказательство, что этот подход мёртв как основная стратегия. Группировка использовала подписанный драйвер, которого не было ни в одном публичном списке. После патча - изменила один байт и продолжила работу.
Единственная масштабируемая стратегия - поведенческая корреляция: загрузка kernel-mode драйвера из нестандартного пути + массовое завершение защитных процессов в коротком окне. Это ловит и Silver Fox, и EDRKillShifter, и любой будущий тулкит - вне зависимости от конкретного .sys-файла. Хеши полезны как дополнительный слой, но не как фундамент. Ставка на индикаторы компрометации без поведенческого анализа в 2026 году - ставка с заведомо отрицательным матожиданием. Если у вас другой стек детекции - на форуме codeby.net обсуждаем, как адаптировать эти правила под разные SIEM-платформы.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Продолжить чтение
Следующий разбор
Bug bounty репорт уязвимости: разбор CVE-2026-4986
Комментарии
0