1. Hackers maken misbruik van Microsoft Defender Antivirus-uitsluitingen om kwaadaardige bestanden buiten routinebeveiligingsscans te houden. Dit is een gevestigde techniek om detectie te ontwijken, geen nieuwe malwarefamilie. De techniek vereist beheerdersprivileges of hoger, wat betekent dat aanvallers al voldoende controle hebben verkregen. Uitsluitingen kunnen aanvallers een stillere alternatieve methode bieden om de antivirus uit te schakelen, terwijl de beveiligingstoepassing actief blijft.
2. Defender ondersteunt uitsluitingen voor paden, bestandsextensies, processen en IP-adressen. Uitsluitingen kunnen ertoe leiden dat geselecteerde bestanden tijdens scans worden overgeslagen of dat specifiek netwerkverkeer buiten inspectie wordt gehouden. Voor aanvallers zijn uitsluitingen van paden en extensies nuttig om de zichtbaarheid te verminderen. Een paduitsluiting kan een hele map beschermen in plaats van slechts één bestand. Een extensieuitsluiting kan bestanden met een specifieke extensie vrijstellen van scans. Deze uitsluitingen verwijderen overeenkomende inhoud van geplande, ad-hoc en realtime scans, waardoor kwaadaardige programma's deze controles kunnen vermijden.
3. Aanvallers kunnen de antivirus actief houden terwijl ze mazen creëren rondom mappen waar malware wordt gestald en geselecteerde bestandstypen. Dit gedrag is in verband gebracht met GootKit in 2019, WhisperGate in 2022 en Muddled Libra in 2024. Het gedrag is ook waargenomen bij nieuwe onderzoeken naar valse Claude desktopinstallatieprogramma's, waarbij kwaadaardige downloads leiden tot wijzigingen in uitsluitingen die malware voor externe toegang afschermen. Onderzoekers van Huntress identificeerden een breder gebruik van deze over het hoofd geziene techniek.
4. Aanvallers kunnen deze wijzigingen doorvoeren via PowerShell-opdrachten, Windows Management Instrumentation, Groepsbeleid en directe registerwijzigingen. Deze methoden zijn Windows-beheerinstrumenten, dus het detecteren van misbruik vereist onderzoek naar wat er is gewijzigd en waarom. PowerShell-wijzigingen gaan via Windows-beheercomponenten voordat de Defender-service de registerconfiguratie bijwerkt. Groepsbeleid gebruikt een aparte beleidslocatie. Normaal gesproken geeft het opvragen van uitsluitingen instellingen van beide bronnen terug, wat betekent dat responders rekening moeten houden met de lokale antivirusconfiguratie en centraal beheerde beleidsregels.
5. Het gedrag wordt ook waargenomen naast andere technieken om detectie te ontwijken. Rapportage over ClickFix-malwarebezorgingsaanvallen documenteerde misbruik van uitsluitingen tijdens een aanval die later Defender volledig stopzette, wat illustreert hoe aanvallers tactieken kunnen veranderen als een methode ontoereikend blijkt.
6. Aanvallers kunnen de overeenkomstige Groepsbeleid-locatie wijzigen. Een beleidsinstelling kan uitsluitingen verbergen voor lokale beheerders die deze opvragen via PowerShell. Dezelfde instelling voorkwam ook het opvragen van uitsluitingen onder SYSTEM, een bevoorrecht Windows-account. Dit kan de misleidende indruk wekken dat er geen uitsluitingen zijn, terwijl de configuratie simpelweg is verborgen. De instellingen zijn echter niet ontoegankelijk; beheerders en SYSTEM-gebruikers kunnen de onderliggende registergegevens nog steeds rechtstreeks lezen.
7. Registerbewaking biedt een breder beeld omdat uitsluitingswijzigingen uiteindelijk het register bereiken, ongeacht de gebruikte beheermethode. Het verzamelen van die bewerkingen en het detecteren van verdachte uitsluitingen, waaronder brede schijfuitsluitingen en veelgebruikte opslagmappen, is mogelijk. Het monitoren van wijzigingen aan het beleid dat uitsluitingen verbergt, is ook een optie. Deze gedragsmatige aanpak vult onderzoeken naar commerciële malware crypter-services aan, waar beveiligingswijzigingen activiteiten kunnen onthullen die verborgen bestanden alleen mogelijk niet blootleggen.
8. Er wordt geen slachtofferenaantal vermeld, maar wel een terugkerende zwakte: legitieme beveiligingsinstellingen kunnen schuilplaatsen worden wanneer aanvallers de configuratie ervan beheersen. Teams die een vermoedelijke inbraak onderzoeken, moeten de creatie en verhulling van uitsluitingen samen onderzoeken.
9. De bron verstrekt geen kwaadaardige domeinen, IP-adressen of bestands-hashes. Filenamen, paden en registerverwijzingen uit de brontekst dienen als contextuele onderzoek artefacten. Legitieme Windows-componenten en voorbeeldmappen mogen niet worden geblokkeerd puur omdat ze hier verschijnen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!