Windows Container Isolation можно использовать для ухода от детектирования

Windows Container Isolation можно использовать для ухода от детектирования

Windows Container Isolation можно использовать для ухода от детектирования

Киберпреступники могут незаметно протащить вредоносную программу и уйти от детектирования защитными системами с помощью взаимодействия с фреймворком Windows Container Isolation.

О способе обхода средств защиты конечных точек рассказал специалист Deep Instinct Дэниел Авиноам, выступавший на конференции DEF CON.

Архитектура контейнеров Microsoft использует динамически генерируемый образ, чтобы отделить файловую систему от каждого контейнера до хоста и при этом избежать дублирования системных файлов.

Согласно описанию, это просто образ ОС, содержащий чистые копии файлов, которые могу измениться, и ссылки на файлы, которые меняться не должны (уже развернутые на хосте). За счет такого подхода уменьшается общий размер всей операционной системы.

«В результате в образе появляются так называемые “файлы-призраки”. В них не сдержатся каких-либо данных, но при этом они указывают на другой диск в системе», — объясняет Авиноам в отчете.

«Именно в этот момент меня осенило: что если использовать этот механизм перенаправления для обфускации операций с файловой системой. Ведь так можно запутать защитные системы».

Для решения этой задачи пригодился драйвер мини-фильтра Windows Container Isolation FS — wcifs.sys. Этот драйвер должен обеспечивать разделение файловой системы между контейнерами Windows и их хостом.

Драйвер wcifs.sys обрабатывает перенаправление файлов-призраков с помощью парсинга их точек и тегов повторного синтаксического анализа, идентифицирующих владельца. При этом драйвер занимает диапазон высоты выделенного фильтра 180000-189999 (конкретнее — 189900), в то время как антивирусные продукты функционируют в диапазоне 320000-329999.

В результате ряд операций с файлами можно проводить без запуска их обратных вызовов.

«Поскольку мы можем переопределить файлы с помощью тега IO_REPARSE_TAG_WCI_1 без обнаружения со стороны антивирусов, их алгоритм детектирования не получит всей картины и, соответственно, не отработает как положено», — дополняет Авиноам.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Мошенники все чаще используют случайных людей в качестве дропов

Проект «Мошеловка» выявил заметный рост активности мошенников, связанных с вовлечением добропорядочных людей в свои операции, которые могут попасть в базу дропов Банка России. Это является прямым следствием новых мер государства, направленных на противодействие мошенническим переводам.

Как отметила координатор проекта «Мошеловка» Евгения Лазарева в комментарии для «Известий», количество обращений, связанных с вовлечением обычных граждан в деятельность мошенников, что называется, «втемную» выросло за 2024 год на 20%.

Эксперты связали данную ситуацию со вступлением в силу 27 июля поправок в закон «О национальной платежной системе», который обязывает банки приостанавливать подозрительные переводы и передавать в базу ЦБ данные скомпрометированных счетов.

«Резонанс вокруг нового закона оказался настолько сильным, что злоумышленникам стало сложнее найти добровольных дропов. Поэтому мошенникам пришлось искать новые способы вывода средств обманутых граждан в свои карманы. Прежде всего они стали чаще использовать схемы для вовлечения вслепую добропорядочных граждан», — отметила Евгения Лазарева.

По статистике «Мошеловки», обычно мошенники используют три схемы. Одна из них связана с отправкой случайным людям больших сумм, якобы по ошибке. После чего поступает звонок с заверениями, что произошла ошибка и просьбами вернуть деньги, но на другую карту.

На этом часто мошенники не останавливаются, и в игру вступает третий участник, который перевел деньги за какой-то дорогостоящий товар, но покупку не получил. В итоге несостоявшийся покупатель обращается в правоохранительные органы, а невольный дроп попадает в «черный список» регулятора и сталкивается с большим количеством ограничений.

В Ассоциации развития финансовой грамотности (АРФГ) тем, кто сталкивается с подобной ситуацией, посоветовали позвонить в банк и сообщить, что поступил неизвестный перевод, и описать ситуацию. Переводить средства нельзя.

Другая схема связана с получением доступа к личному кабинету или мобильному приложению клиента банка. Обычно это происходит с помощью социальной инженерии, фишинга или заражения вредоносной программой. Мошенники не только крадут средства со счета жертвы, но и используют счет для переводов. Такая активность также приводит к попаданию в базу дропов Банка России.

Кроме того, злоумышленники могут открывать счета и оформлять платежные карты от имени других людей по поддельным или похищенным документам.

В пресс-службе Банка России «Известиям» сообщили о том, что злоумышленники предлагают тем, кто ранее пострадал от действий мошенников, совершать различного рода переводы за вознаграждение. Эти операции якобы необходимы правоохранительным органам для проведения расследований.

Добровольных дропов, вербовку которых мошенники также активизировали, оказалось недостаточно. В этом качестве злоумышленники пытаются привлекать подростков, пенсионеров и людей, оказавшихся в сложной жизненной ситуации, часто под видом удаленной работы или помощи бизнесу. Но из-за совершенствования антиотмывочных процедур у банков такая активность очень быстро выявляется и пресекается, в результате дропы становятся практически одноразовым ресурсом.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru