Оператори нової схеми поширення програм-вимагачів як послуги (RaaS) під назвою The Gentlemen розробили та активно підтримують спеціалізований фреймворк GentleKiller, призначений для виявлення та нейтралізації засобів захисту кінцевих точок (EDR). Цей набір інструментів безкоштовно надається афілійованим хакерам (affiliates) з метою послаблення системної безпеки цільових корпоративних мереж перед безпосереднім запуском шифрувальника. Інструмент націлений на виявлення та примусове завершення понад 400 унікальних процесів, пов'язаних із популярними продуктами з кібербезпеки.
Фреймворк GentleKiller є яскравим прикладом еволюції сучасного здирницького ПЗ. Зловмисники усвідомлюють, що просте кодування вірусів більше не приносить результатів через високу ефективність сучасних рішень класу EDR та XDR (Extended Detection and Response). Тому першочерговим етапом більшості успішних атак стає так званий "EDR-кілінг". GentleKiller автоматизує цей процес, поєднуючи в собі як власні розробки угруповання, так і відомі сторонні утиліти для блокування антивірусного моніторингу.
Технічно нейтралізація захисних процесів зазвичай здійснюється за допомогою методу BYOVD (Bring Your Own Vulnerable Driver — використання власного вразливого драйвера). Оскільки сучасні EDR-системи захищають свои процеси в просторі користувача (User Mode) за допомогою механізмів самозахисту (наприклад, Windows Protected Processes Light — PPL), звичайний користувач чи навіть адміністратор не може їх завершити. Для обходу цього обмеження хакери завантажують легітимний, але вразливий драйвер режиму ядра (Kernel Mode) від сторонніх розробників (наприклад, драйвери старих версій антивірусів або утиліт налаштування заліза). Через діру в такому драйвері GentleKiller отримує можливість виконувати код із привілеями ядра ОС, що дозволяє безпосередньо завершувати захищені процеси EDR або вивантажувати їхні власні драйвери.
Окрім використання техніки BYOVD, GentleKiller здійснює постійне сканування активних служб у системі. У разі виявлення будь-якого процесу зі свого списку (який налічує понад 400 записів, включаючи рішення від Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black та багатьох інших), фреймворк намагається зупинити службу, видалити її з автозавантаження або пошкодити її конфігураційні файли в реєстрі Windows. Це гарантує, що після перезавантаження сервера засоби захисту не зможуть відновити свою роботу, залишаючи систему повністю відкритою для подальшої компрометації.
Розвиток таких інструментів, як GentleKiller, демонструє професіоналізацію кіберзлочинного бізнесу. Наявність готового та протестованого фреймворку для боротьби з EDR у складі RaaS-пакету значно знижує технічний поріг входу для менш досвідчених хакерів. Це дозволяє партнерським мережам The Gentlemen фокусуватися виключно на методах первинного проникнення та горизонтального переміщення (lateral movement), доручаючи технічно складну задачу вимкнення захисту автоматизованому софту.
Що це означає на практиці
Для ефективної протидії інструментам класу EDR-killer та захисту корпоративної інфраструктури, пентест-команда рекомендує впровадити такі заходи безпеки:
- Заблокувати завантаження невідомих драйверів (Driver Blocklist): Оскільки атаки BYOVD спираються на завантаження відомих вразливих драйверів, увімкніть функцію Microsoft Recommended Driver Block Rules у Windows Defender Application Control (WDAC). Це завадить завантаженню застарілих та скомпрометованих драйверів режиму ядра.
- Увімкнути захист від несанкціонованого доступу (Tamper Protection): Переконайтеся, що у вашій EDR-системі активовано функцію Tamper Protection на рівні політик. Це запобігає спробам локального вимкнення антивірусу або зміни його налаштувань через реєстр, навіть якщо зловмисник отримав права локального адміністратора.
- Налаштувати моніторинг створення нових служб та завантаження драйверів: Налаштуйте збір та аналіз подій Windows (Event ID 7045 — створення нової служби, та події завантаження драйверів у Sysmon із кодом Event ID 6). Будь-яка поява стороннього драйвера в каталозі
C:\Windows\System32\driversмає викликати негайне сповіщення команди SOC. - Контролювати привілеї адміністратора: Оскільки для завантаження будь-яких драйверів (навіть вразливих) хакерам спочатку потрібно отримати права локального адміністратора, суворо обмежте використання адміністративних облікових записів. Впровадьте концепцію найменших привілеїв та використовуйте рішення класу LAPS (Local Administrator Password Solution).
- Захистити доступ до облікових записів EDR-консолі: Переконайтеся, що доступ до панелі керування вашим рішенням захисту обмежено багатофакторною автентифікацією (MFA), оскільки іноді зловмисники намагаються вимкнути агенти захисту безпосередньо через хмарну консоль керування.
