Onderzoekers ontdekken riskante functie in Microsoft Defender
De Windows Defender Boot-Time Removal-driver biedt aanvallers vergaande mogelijkheden om systemen te compromitteren.
Lees verder na de advertentie
Windows Defender-driver vertoont verdacht gedrag
IT-beveiligingsonderzoekers van Check Point stuitten tijdens het onderzoek naar een geïnfecteerd systeem op de Windows Defender Boot-Time Removal-driver (BTR.sys), die op het eerste gezicht verdacht gedrag vertoonde. De driver is eigenlijk bedoeld om bijvoorbeeld schadelijke code tijdens een herstart onschadelijk te maken. Aanvallers kunnen hem echter ook misbruiken om het systeem te compromitteren.
Dat bespreekt Check Point in een uitgebreide analyse. De analisten merkten op dat onder System32\drivers een driver verscheen met een willekeurige tekenreeks als naam, die vervolgens werd verankerd in de registertak HKLM\SYSTEM\CurrentControlSet\Services\<tekenreeks>. De driver wordt kort voor een herstart daar geplaatst, waarna in het register een vermelding wordt aangemaakt om een service te starten. Daarbij maakt de driver ook gebruik van RC4-versleuteling en Alternate Data Streams (ADS) van het NTFS-bestandssysteem. Er vindt onder meer interactie plaats met de datastroom :changelist van het driverbestand. Na uitvoering ruimt de driver deze vermeldingen bovendien weer op.
Tip!
Slimme IP-camera’s met live toezicht en haarscherpe beveiliging!
Verdacht gedrag blijkt onderdeel van Microsoft Defender
Wat op typisch malwaregedrag lijkt, blijkt echter een legitiem onderdeel van Microsoft Defender te zijn. De driver BTR.sys bevindt zich in het bestand MpEngine.dll en wordt indien nodig onder een willekeurige naam naar de schijf geschreven. Tijdens een herstart wordt hij aangeroepen om bijvoorbeeld vergrendelde of in gebruik zijnde bestanden te verwijderen. Volgens Check Point kan de driver bestanden en mappen verwijderen of bestanden naar quarantainemappen verplaatsen. Die handelingen kan de driver niet alleen met bestanden uitvoeren, maar ook met registervermeldingen.
Onderzoekers demonstreren misbruik van BTR.sys
De malwareonderzoekers hebben een opdrachtregelprogramma ontwikkeld waarmee ze het misbruik van de BTR.sys-driver demonstreren. Op GitHub stellen ze zelfs de broncode beschikbaar. Als belangrijk aanvalsscenario noemen ze het uitschakelen van beveiligingssoftware. Dat is ook nu nog met deze methode mogelijk.
Check Point heeft het gedrag via responsible disclosure bij Microsoft gemeld, maar het bedrijf ziet geen noodzaak om snel een oplossing uit te brengen, omdat voor de aanval administratorrechten nodig zijn. Die rechten zijn echter doorgaans relatief eenvoudig te verkrijgen, omdat Windows nog altijd talrijke kwetsbaarheden bevat die kwaadwillenden kunnen misbruiken om hun rechten te verhogen. Tijdens vrijwel elke Patch Tuesday verhelpt Microsoft meerdere kwetsbaarheden van dit type, wat erop wijst dat dergelijke kwetsbaarheden ook in de toekomst te verwachten zijn.
Bijblijven met de laatste security-ontwikkelingen?
Speciale editie: Je gegevens veilig in de Europese Cloud
- Bescherm je digitale gegevens: ontdek veilige alternatieven voor Amerikaanse clouds
- Meer grip op je data! Leer hoe je bestanden zelf kunt opslaan, versleutelen en back-uppen
- Ontdek Europese alternatieven voor cloud, Office en AI, zonder onnodige afhankelijkheid
Lees c’t nu tijdelijk al vanaf 5,99 per maand
- Onbeperkt toegang tot ct.nl
- Exclusieve thema-nieuwsbrieven over AI, security, netwerken en development
- Eenvoudig op te zeggen
Living off the Land met Microsoft Defender
Aanvallers kunnen Microsoft Defender daardoor voorlopig blijven inzetten als krachtig ingebouwd Windows-hulpmiddel in het kader van Living off the Land (LotL). De IT-onderzoekers van Check Point noemen verschillende mogelijke tegenmaatregelen, zoals het consequent beperken van rechten tot het strikt noodzakelijke minimum voor alle gebruikers en diensten. Daardoor wordt het moeilijker om administratorrechten te verkrijgen.
Maatregelen tegen misbruik van drivers
Ook het opstellen van gedragsregels voor EDR-systemen kan helpen, evenals een brede verdediging tegen zogeheten LOLDrivers. Alleen de Microsoft Vulnerable Driver Blocklist (WDAC) is daarvoor niet voldoende. Ook moet de context worden bewaakt waarin drivers worden geladen en Alternate Data Streams worden aangemaakt.
De IT-beveiligingsonderzoekers benadrukken wel dat er tot nu toe geen aanwijzingen zijn dat de ontdekte kwetsbaarheid daadwerkelijk in praktijksituaties door aanvallers wordt misbruikt.
Tot slot
Het onderzoek laat zien dat zelfs legitieme beveiligingscomponenten onder de juiste omstandigheden tegen een systeem kunnen worden ingezet. Omdat voor misbruik administratorrechten nodig zijn, blijft het beperken van privileges een belangrijke verdedigingsmaatregel. Vooralsnog zijn er geen aanwijzingen dat aanvallers de BTR.sys-methode actief in het wild gebruiken.
Tip
Download het e-book en krijg direct inzicht in de stappen die jouw organisatie moet zetten.
Praat mee