Nguy Hiểm: Tái Sử Dụng BTR.sys Đe Dọa Hệ Thống

Nguy Hiểm: Tái Sử Dụng BTR.sys Đe Dọa Hệ Thống
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Tài xế BTR.sys của Microsoft Defender, một thành phần được thiết kế hợp pháp cho các tác vụ xóa bỏ sau khi khởi động lại, có thể bị tái sử dụng để thực hiện các hoạt động trên tệp tin và registry ở cấp độ kernel. Điều này có khả năng cho phép kẻ tấn công có quyền quản trị vô hiệu hóa các biện pháp bảo vệ điểm cuối.

Tái sử dụng trình điều khiển hợp pháp

Nghiên cứu từ Check Point không mô tả một lỗ hổng bảo mật thông thường hay lỗi tràn bộ nhớ. Thay vào đó, nó chỉ ra cách một thành phần khắc phục sự cố được ký bởi Microsoft có thể trở thành một trình điều khiển Living-off-the-Land khi giao thức giao dịch không được ghi chép của nó bị sao chép.

Trình điều khiển BTR.sys được nhúng trong tệp MpEngine.dll của Microsoft Defender và được triển khai khi Defender cần hoàn thành một tác vụ khắc phục sau khi khởi động lại, ví dụ như xóa một tệp tin bị khóa bởi hệ điều hành.

Trong quá trình hoạt động hợp pháp, trình điều khiển có thể xuất hiện với tên tệp và tên dịch vụ được tạo ngẫu nhiên, sử dụng một Alternate Data Stream (ADS) có tên là :changelist cho cấu hình mã hóa của nó, thực thi các hoạt động đã xếp hàng và sau đó tự dọn dẹp.

Những hành vi này có thể tương tự như các kỹ thuật mà kẻ tấn công sử dụng trong quá trình điều tra ứng phó sự cố, mặc dù chúng là một phần của kiến trúc khắc phục sự cố thông thường của Defender.

Cách thức hoạt động của BTR.sys

Theo kết quả phân tích kỹ thuật ngược được chia sẻ bởi Check Point Research, định dạng giao dịch độc quyền của trình điều khiển dựa trên một khối cấu hình được mã hóa RC4 và được bảo vệ bằng các kiểm tra tính toàn vẹn. Khối cấu hình này có thể chứa các chỉ thị để xóa tệp tin và thư mục, di chuyển tệp tin, xóa các khóa và giá trị registry, cũng như ghi dữ liệu vào registry. Về bản chất, một giao dịch hợp lệ có thể chỉ đạo một trình điều khiển được ký bởi Microsoft thực hiện các thao tác đặc quyền từ Ring 0.

Nhóm nghiên cứu đã tạo ra BTR_CLI, một công cụ proof-of-concept có khả năng xây dựng các giao dịch được chấp nhận và dàn dựng trình điều khiển để thực thi.

Khai thác lỗ hổng thời điểm khởi động

Mối quan tâm bảo mật chính nằm ở khía cạnh thời gian. BTR.sys hoạt động như một trình điều khiển khởi động hệ thống (system-start driver) thay vì trình khởi động thời điểm khởi động (boot-start driver) vì nó yêu cầu quyền truy cập vào hệ thống tệp và các đường dẫn Windows trong quá trình khởi tạo.

Khi được chỉ định vào nhóm tải sớm “Boot Bus Extender”, trình điều khiển này có thể chạy sau khi hệ thống tệp sẵn sàng nhưng trước khi nhiều thành phần bảo mật ở chế độ người dùng (user-mode) được khởi tạo. Các nhà nghiên cứu gọi khoảng thời gian này là “cửa sổ vàng” (golden window).

Trong “cửa sổ vàng” này, trình điều khiển có thể xóa các tệp thực thi bảo mật hoặc sửa đổi các cài đặt registry liên quan trước khi ngăn xếp bảo vệ đầy đủ của sản phẩm chống virus hoặc EDR bắt đầu hoạt động. Điều này cho phép thực hiện các hành vi tương tự như remote code execution nhưng ở cấp độ kernel.

Ưu điểm của phương pháp tấn công mới

Khác với các cuộc tấn công Bring Your Own Vulnerable Driver (BYOVD) truyền thống, phương pháp này không phụ thuộc vào việc tải một trình điều khiển của bên thứ ba đã biết là dễ bị tấn công. BTR.sys là một thành phần tích hợp sẵn của Microsoft với chữ ký số hợp lệ, điều này gây khó khăn cho các biện pháp kiểm soát bảo mật vốn coi chữ ký trình điều khiển là một tín hiệu tin cậy chính.

Các nhà nghiên cứu cho biết họ không tìm thấy bằng chứng về việc lạm dụng phương pháp này trong thực tế tại thời điểm phân tích. Tuy nhiên, việc công khai phương pháp luận khiến việc phát hiện chủ động trở nên ngày càng quan trọng.

Các tín hiệu phát hiện và giảm thiểu rủi ro

Các chuyên gia bảo mật nên giám sát ngữ cảnh triển khai đáng ngờ của BTR.sys thay vì chỉ dựa vào các hàm băm tệp tin hoặc chữ ký của Microsoft. Sysmon Event ID 15, FileCreateStreamHash, ghi lại việc tạo luồng tệp tin có tên và có thể giúp xác định các hoạt động ADS bất thường với định dạng .sys:changelist.

Sysmon Event ID 6, DriverLoad, ghi lại việc tải trình điều khiển cùng với thông tin băm và chữ ký, rất hữu ích để tương quan hoạt động của trình điều khiển có chữ ký bất thường với quy trình đã triển khai nó.

Các tín hiệu quan trọng bao gồm việc một trình điều khiển khắc phục sự cố của Defender được ghi hoặc đăng ký bởi PowerShell, các cửa sổ dòng lệnh, các công cụ không có chữ ký hoặc các quy trình khác nằm ngoài luồng xử lý thông thường của Defender. Ngoài ra, cần chú ý đến các khóa dịch vụ được tạo ngẫu nhiên chứa giá trị Args tham chiếu đến :changelist và việc tải trình điều khiển có chữ ký Microsoft theo sau là việc xóa các tệp thực thi bảo mật ở cấp độ SYSTEM.

Các đội ngũ bảo mật cũng nên điều tra việc tạo và xóa nhanh chóng tệp BootClean.log, các tệp phản hồi dựa trên ADS bất thường trên các đường dẫn trình điều khiển, và việc tạo khóa dịch vụ thiếu bản ghi cài đặt mong đợi từ Service Control Manager.

Các tổ chức nên kiểm soát chặt chẽ và kiểm toán quyền SeLoadDriverPrivilege, thu thập dữ liệu telemetri về việc tải trình điều khiển và ADS, thực thi các chính sách kiểm soát ứng dụng khi có thể, và xây dựng các phương thức phát hiện dựa trên nguồn gốc thực thi, các thay đổi về tính bền vững trong quá trình khởi động và các thao tác đáng ngờ được quy cho quy trình SYSTEM.

Để ngăn chặn các sự cố do điều tra chậm trễ, các tổ chức có thể tăng cường khả năng phát hiện mối đe dọa từ các trung tâm SOC. Việc tích hợp tra cứu threat intelligence vào quy trình SOC có thể mang lại hiệu quả.

Một nguồn thông tin đáng tin cậy về các phân tích bảo mật và lỗ hổng mới nhất có thể tham khảo từ Check Point Research.