Kỹ thuật lạm dụng loại trừ Microsoft Defender trong các cuộc tấn công mạng
Các tác nhân tấn công đang lợi dụng tính năng loại trừ (exclusions) của Microsoft Defender Antivirus để lưu trữ các tệp tin độc hại mà không bị quét bởi các trình bảo mật định kỳ. Thay vì vô hiệu hóa hoàn toàn phần mềm bảo mật, kẻ tấn công duy trì trạng thái hoạt động của trình diệt virus và chỉ tạo ra các khoảng trống tại các thư mục lưu trữ mã độc hoặc các định dạng tệp cụ thể, theo thông tin từ Huntress.
Đây là một kỹ thuật né tránh đã được xác lập, không phải là một dòng mã độc mới. Để thực hiện hành vi này, kẻ tấn công yêu cầu quyền quản trị viên hoặc cao hơn, nghĩa là kỹ thuật này thường được áp dụng sau khi hệ thống đã bị chiếm quyền điều khiển.
Cơ chế hoạt động của kỹ thuật loại trừ
Microsoft Defender hỗ trợ các loại trừ cho đường dẫn thư mục, phần mở rộng tệp, tiến trình và địa chỉ IP. Các hiệu ứng của việc thiết lập này bao gồm việc bỏ qua các tệp được chọn trong quá trình quét hoặc loại trừ lưu lượng mạng cụ thể khỏi sự kiểm tra của hệ thống.
Kẻ tấn công thường sử dụng loại trừ đường dẫn và phần mở rộng để giảm thiểu khả năng bị phát hiện. Một loại trừ đường dẫn có thể che giấu toàn bộ thư mục, trong khi loại trừ phần mở rộng sẽ miễn trừ các tệp có hậu tố cụ thể khỏi mọi quy trình quét định kỳ, quét theo yêu cầu hoặc quét thời gian thực.
Phương thức triển khai và tương tác hệ thống
Kẻ tấn công có nhiều con đường để thực hiện các thay đổi cấu hình này. Các lệnh PowerShell, Windows Management Instrumentation (WMI), Chính sách nhóm (Group Policy) và thay đổi trực tiếp vào Registry đều có thể tương tác với cài đặt loại trừ.
Các phương thức này vốn là công cụ quản trị Windows hợp lệ, do đó việc phát hiện hành vi lạm dụng yêu cầu đội ngũ phản ứng phải kiểm tra xem những thay đổi nào đã được thực hiện và lý do tại sao, thay vì mặc định coi mọi thao tác quản trị là hành vi độc hại. Khi thực hiện thay đổi thông qua Chính sách nhóm, kẻ tấn công có thể cần khởi động lại hệ thống để thiết lập có hiệu lực.
Phát hiện và ứng phó với rủi ro bảo mật
Việc theo dõi Registry cung cấp cái nhìn rộng hơn về các hoạt động này vì mọi thay đổi cấu hình loại trừ đều ghi nhận vào Registry bất kể phương thức quản trị nào được sử dụng. Điều này bao gồm cả các trường hợp cài đặt chính sách ẩn các loại trừ khỏi tầm nhìn của quản trị viên địa phương khi truy vấn qua PowerShell.
Cần lưu ý rằng ngay cả khi các truy vấn PowerShell trả về kết quả trống, điều đó không chứng minh rằng cài đặt antivirus vẫn giữ nguyên trạng thái ban đầu. Người dùng có quyền SYSTEM có thể đọc trực tiếp dữ liệu Registry cơ bản để xác thực cấu hình thực tế.
Dưới đây là các loại tài nguyên thường được sử dụng làm thông tin bổ trợ trong quá trình điều tra:
- Các đường dẫn thư mục lưu trữ mã độc (staging folders).
- Các khóa Registry liên quan đến cấu hình chính sách loại trừ.
- Các tiến trình thực thi PowerShell được sử dụng để điều chỉnh cấu hình bảo mật.
Các nhóm phản ứng sự cố nên xem xét việc tạo loại trừ và hành vi ẩn cấu hình cùng nhau. Không nên chỉ dựa vào trạng thái hiển thị của phần mềm antivirus, bởi các thiết lập bảo mật hợp lệ hoàn toàn có thể trở thành nơi ẩn náu khi kẻ tấn công kiểm soát được cấu hình hệ thống.










