Viimastel aastatel on EDR-tapjad muutunud üheks levinumaks vahendiks tänapäevastes lunavara-rünnakutes: ründaja omandab kõrged õigused, kasutab sellist vahendit kaitse häirimiseks ja alles seejärel käivitab krüpteerija. Lisaks domineerivale Bring Your Own Vulnerable Driver (BYOVD) tehnikale näeme ka, et ründajad kuritarvitavad sageli seaduslikke anti-rootkit-utiliite või kasutavad draiverivabasid lähenemisviise, et blokeerida lõppseadme tuvastamise ja reageerimise (EDR) tarkvara suhtlust või seda kohapeal peatada. Neid tööriistu on mitte ainult palju, vaid need käituvad ka ettearvatavalt ja järjepidevalt, mis ongi just see põhjus, miks partnerid neid kasutavad.

Selles blogipostituses esitame oma vaate EDR-tapjatele, mis põhineb ESETi telemeetrial ja intsidentide uurimisel. Uuring põhineb ligi 90 aktiivselt kasutatava EDR-tapja analüüsil ja jälgimisel. Meie fookus ulatub kaugemale haavatavatest draiveritest, mis domineerivad enamikus aruteludes: dokumenteerime, kuidas partnerid valivad, kohandavad ja kasutavad EDR-tapjaid tegelikes sissetungides ning mida see tähendab süüdlase tuvastamise ja kaitse seisukohalt.

Selgitame, miks draiverikeskne analüüs viib sageli eksitusse rühma tuvastamisel, näitame konkreetseid juhtumeid draiverite taaskasutamisest ja vahetamisest omavahel mitteseotud koodibaaside vahel ning rõhutame draiverita häirete kasvu koos kommertsialiseeritud, tugevdatud komplektidega. Tulemuseks on selge, tõenditel põhinev pilt sellest, kuidas EDR-tapjad toimivad kaasaegsete lunavaraoperatsioonide etteaimatava etapina.

Selle blogipostituse põhipunktid:
  • EDR-tapjad on tänapäevaste lunavara-rünnakute oluline osa; partnerid eelistavad lühikest, usaldusväärset aega krüpteerijate käivitamiseks, selle asemel et pidevalt muuta rünnakukoormat.
  • EDR-tapjad valivad partnerid, mitte operaatorid; suuremad partnerite rühmad toovad kaasa suurema tööriistade mitmekesisuse.
  • Sama draiver esineb omavahel mitteseotud tööriistades ja sama tööriist võib liikuda ühelt draiverilt teisele. Seetõttu on draiveripõhine rühmade tuvastamine sageli eksitav.
  • Pakendaja teenusena ja „EDR-tõrje tootena” suurendavad kättesaadavust, muudavad omistamise segaseks ja muudavad kaitset keerulisemaks.
  • EDR-tapjad rakendavad kaitsemeetmete vältimise tehnikaid, samas kui krüpteerijad keskenduvad puhtalt krüpteerimisele.
  • Me kahtlustame tugevalt, et mõnede EDR-tapjate arendamisel on kasutatud tehisintellekti, ning toome konkreetse näite Warlocki jõugu kohta.
  • Kuigi domineerib BYOVD, kasutatakse ka kohandatud skripte, anti-rootkitte ja draiverita EDR-tapjaid.

EDR-tapjate maastik

ESETi teadlased keskenduvad enamatele kui haavatavatele draiveritele, mida need tööriistad nii sageli kuritarvitavad. Nagu me näitame, on seoste loomine ainult kuritarvitatud draiverite põhjal ebapiisav ja võib viia valedele järeldustele.

Käesoleva uuringu tulemusel avaneb ulatuslik pilt, mis ulatub kontsepti tõestuste (PoC) lõputust hargnemisest kuni keeruliste professionaalsete rakendusteni. Keskendumine kommerts-EDR-tapjatele (mida reklaamitakse darknetis) võimaldab meil paremini mõista nende klientuuri ja avastada muidu varjatud seoseid. Ettevõttesiseselt arendatud EDR-tapjad pakuvad ülevaadet suletud rühmade sisemistest toimingutest. Lisaks muudab vibe-kodeerimine asjad veelgi keerulisemaks. Pakume tehnilist ülevaadet EDR-tapjatest, sealhulgas haavatavatest draiveritest, EDR-tapjate taga olev tehnoloogia
.

Käesoleva artikli kirjutamise ajal põhineb meie arusaam EDR-tapjate maastikust järgneval:

  • Me tuvastame kokku ligi 90 EDR-tapjat, mida kasutavad aktiivselt peaaegu kõik suuremad ja väiksemad lunavara-kuritegelikud rühmitused:

    54 neist põhinevad BYOVD-l, kuritarvitades kokku 35 haavatavat draiverit,

    ○ 7 neist põhinevad skriptidel ja

    ○ 15 neist on anti-rootkitid või muu vabalt kättesaadav tarkvara.

  • 24 BYOVD-põhise EDR-tapja puhul ei ole meile teada avalikult kättesaadavat PoC-d, millel need põhinevad; meie hinnangul on nende arendajad need tööriistad nullist üles ehitanud ja saanud inspiratsiooni ainult draiverite ärakasutamise koodist.

Käesolevas blogipostituses viitame ransomware-as-a-service mudelit moodustavatele üksustele järgmiselt:

  • Operaatorid, kes arendavad lunavara koormat, haldavad dekodeerimisvõtmeid, hooldavad spetsiaalset lekkeveebisaiti, peavad sageli ohvritega läbirääkimisi lunaraha maksmise üle ning pakuvad muid tööriistu ja teenuseid kuutasu või lunaraha protsendi (tavaliselt 5–20%) eest.
  • Partnerid, kes rendivad operaatoritelt lunavara teenuseid, paigaldavad krüpteerijad ohvrite võrkudesse ja varastavad andmeid ohvrite arvutitest.

Miks on EDR-tapjad nii populaarsed?

Andmete edukaks krüpteerimiseks peavad ransomware’i krüpteerijad vältima avastamist. Tänapäeval on saadaval laia valik väljakujunenud vältimistehnikaid, alates pakkimisest ja koodi virtualiseerimisest kuni keerulise süstimiseni. Siiski näeme harva, et neid krüpteerijates rakendataks. Selle asemel valivad ransomware’i ründajad EDR-tapjad, et häirida turvalahendusi vahetult enne krüpteerija kasutuselevõttu. See erinev lähenemine tõstatab loomulikult küsimuse: miks mitte pigem investeerida krüpteerijate avastamatuks muutmisse?

Usaldusväärsus ja lihtne kasutus krüpteerijate arendajatele

Lunavara-kurjategijate jõugud, eriti need, kes kasutavad lunavara-teenusena (RaaS) pakutavaid programme, toodavad sageli oma krüpteerijate uusi versioone, ja iga uue versiooni usaldusväärse avastamatuse tagamine võib olla aeganõudev. Veelgi olulisem on see, et krüpteerijad on oma olemuselt väga märgatavad (kuna nad peavad lühikese aja jooksul muutma suurt hulka faile); sellise pahavara avastamatuks muutmine on üsna keeruline. EDR-tõrjujad pakuvad puhtamat alternatiivi. Selle asemel, et peita avastamisest kõrvalehoidumise loogika iga krüpteerija värskendusse, kasutavad ründajad lihtsalt välist tööriista, et häirida või keelata turvakontrollid vahetult enne käivitamist, hoides krüpteerijad lihtsate, stabiilsete ja kergesti uuesti koostatavate.

Madalad kulud, suur võimsus

Nagu käesolevas blogipostituses näidatud, on EDR-tapjad äärmiselt kättesaadavad. Kõigil sissetungijatel või nende partneritel ei ole oskusi omaenda kaitsest kõrvalehoidmise strateegiate väljatöötamiseks. Kuid tänu suurtele avalikele PoC-kogudele on EDR-tapjad sisuliselt muutunud „plug-and-play” lahendusteks.

Samal ajal tuginevad EDR-tapjad sageli seaduslikele, kuid haavatavatele draiveritele, muutes kaitset oluliselt raskemaks, ilma et see ohustaks vanu või ettevõtte tarkvarasid. Tulemuseks on vahendite klass, mis pakub tuumatasandi mõju minimaalsete arenduskuludega, muutes need vahendid oma lihtsuse tõttu ebaproportsionaalselt võimsaks.

Ennustatavus ja korratavus sissetungide ajal

Koodi pakkimine või süstimine võib aidata implantaadil avastamisest mööda hiilida, kuid see ei taga lunavara koorma pikaajalist stabiilsust sissetungi viimases faasis. Turvatoodete pakutava kihilise kaitse tõttu võidakse pakitud krüpteerijaid ikkagi avastada mälus või muudes täitmisetappides. EDR-tapjad aga pakuvad rünnakuahelas etteaimatavat ja korratavat sammu, andes ründajatele deterministlikuma töövoo. Lisaks on EDR-tapjate eesmärk häirida turvalahendust tervikuna, kõrvaldades tõhusalt kõik kaitsekihid.

EDR-tapjate taga olev tehnoloogia

Skriptid

Lihtsaimad EDR-tapjad ei tugine haavatavatele draiveritele ega muudele arenenud tehnikatele. Selle asemel kuritarvitavad nad sisseehitatud haldustööriistu ja käske, nagu taskkill, net stop või sc delete, et sekkuda turvalahenduse protsessidesse ja teenustesse. Neid primitiivseid lähenemisviise esineb ikka veel aeg-ajalt, kuid need on nüüd enamasti seotud madala oskustasemega lunavara-ohtude tekitajate ja tavalise pahavaraga.

Veidi keerukamad variandid ühendavad skriptimise Windows Safe Mode’iga. Kuna Safe Mode laadib operatsioonisüsteemist vaid minimaalse alamhulga ja turvalahendused ei ole tavaliselt kaasatud, on pahavaral suurem võimalus kaitse välja lülitada. Samal ajal on selline tegevus väga märgatav, kuna nõuab taaskäivitamist, mis on tundmatus keskkonnas riskantne ja ebausaldusväärne. Seetõttu esineb seda looduses harva.

Halli tsoon: anti-rootkitid

Aastaid tagasi, enne kui Microsoft kehtestas tuumarežiimi draiverite allkirjastamise, õitsesid rootkitid küberkuritegevuse ökosüsteemis, varjates pahatahtlikku tegevust tuumastruktuuride manipuleerimise abil. Nende levik viis spetsiaalsete anti-rootkit-tööriistade arendamiseni, mis olid mõeldud nende avastamiseks ja eemaldamiseks. Kuna rootkitid töötavad tuumarežiimis, vajavad sellised tööriistad loomulikult kõrgeid õigusi ja oma draivereid, et rootkitte avastada, loendada ja neutraliseerida.

Tänapäeval kuritarvitavad lunavara partnerid sageli neid samu anti-rootkit-tööriistu: mitte rootkitide eemaldamiseks, vaid turvalahenduste halvamiseks. Paljud anti-rootkit-tööriistad pakuvad kasutajasõbralikku graafilist kasutajaliidest, mis võimaldab kasutajatel (sh väheste tehniliste oskustega ründajatel) lõpetada kaitstud protsesse või teenuseid. Teisisõnu, õiguspärased parandusvahendid on väärkasutamisel muutunud mugavateks EDR-tapjateks. Selliste tööriistade hulka kuuluvad GMER (vt joonis 1), HRSword ja PC Hunter.

Figure_01_GMER
Joonis 1. GMERi, populaarse anti-rootkit-lahenduse, graafiline kasutajaliides

Rootkitid

Kuigi rootkitid on tänapäeva küberkuritegevuses suures osas haruldased, ilmnevad ikka veel märkimisväärsed erandid. Üks eelmise aasta näide on ABYSSWORKER, kernel-režiimi rootkit, mis tõmbas tähelepanu pärast seda, kui selle loojad suutsid seda allkirjastada Hiina ettevõtetelt varastatud sertifikaatidega. Neid sertifikaate oli kasutatud ka teiste pahavarade allkirjastamiseks ja seetõttu ei ole need spetsiifilised ABYSSWORKERi jaoks. Kuna varastatud sertifikaadid kuuluvad usaldusväärsesse sertifikaatiahelasse, on sellisel draiveril endiselt lubatud tuumas töötada. Ja et asi veelgi keerulisemaks muuta, ei ole isegi sertifikaadi kehtetuks tunnistamine veatu lahendus, nagu näitas hiljuti Huntress.

Haavatavad draiverid

BYOVD-tehnika on saanud kaasaegsete EDR-tapjate tunnusmärgiks: domineeriv, usaldusväärne ja laialt kasutatav. Tüüpilises stsenaariumis paigutab ründaja ohvri arvutisse õiguspärase, kuid haavatava draiveri, installib selle ja käivitab seejärel pahavara, mis kuritarvitab draiveri haavatavust. Eesmärk on lõpetada kaitstud protsessid või keelata tagasikutsed, millele turvatooted tuginevad.

Kuigi on tuhandeid õiguspäraseid haavatavaid draivereid, kasutatakse ransomware’i juhtumites aktiivselt ära vaid suhteliselt väike osa neist. Avalike PoC-de kättesaadavus tähendab aga, et tegelikult ei ole piiranguid sellele, kui palju ohu tekitajaid võib neid haavatavusi ära kasutada või neid kohandada. Mõned ründajad kasutavad olemasolevaid koodibaase minimaalsete muudatustega või üldse muutmata, teised ei muuda loogikat, vaid rakendavad need uuesti oma eelistatud programmeerimiskeeles, ning mõned arendavad isegi täiesti uusi EDR-tapjaid (säilitades ainult väikese osa algsest koodist, mis vastutab draiveri ärakasutamise eest), mida nad kas kasutavad ise või pakuvad teenusena.

Draiverita EDR-tapjad

Lõpuks on olemas väiksem, kuid kasvav EDR-tapjate rühm, mis saavutab oma eesmärgid ilma tuumale üldse puutumata. EDR-protsesside lõpetamise asemel segavad need tööriistad teisi kriitilisi funktsioone. Näiteks võib tuua sellised tööriistad nagu EDRSilencer, mis blokeerib suhtluse lõppseadme ja selle turvalisuse tagapõhja vahel, ning EDR-Freeze, mis põhjustab EDR-protsesside „rippumise” või reageerimatuse. Need draiverita tehnikad on populaarsed, kuna nende ebatavaline lähenemisviis muudab avastamise ja leevendamise keerulisemaks ning need on avalikult kättesaadavad. Tõepoolest, ESETi uurijad on näinud, kuidas lunavara ähvardajad on need tööriistad mõne päeva jooksul kiiresti kasutusele võtnud.

Kes arendab EDR-tapjaid?

2025. aastal avaldasid ESETi teadlased analüüsi EDRKillShifterist, EDR-tapjast, mille arendasid RansomHubi operaatorid ja pakkusid otse oma partneritele. Artikli kirjutamise ajal ei ole meile teada muid RaaS-programme, mille operaatorid pakuvad omaenda patenteeritud EDR-tapjaid. See teeb nüüdseks tegevuse lõpetanud RansomHubist märkimisväärse erandi lunavara-maastikul.

Selle asemel kuuluvad enamik kurjategijaid ühte järgmistest kategooriatest:

  • RaaS-iga mitteseotud jõugud, kes arendavad oma EDR-tõrjeid,
  • ründajad, kes loovad ja muudavad veidi avalikku tõestuskoodi, või
  • ründajad, kes ostavad EDR-tapjaid varjatud turgudelt.

Vaadelgem neid olukordi lähemalt.

Suletud rühmad

Mitte-RaaS-jõugud tegutsevad tavaliselt täielikult suletud ökosüsteemidena: pole partnerite võrgustikke, esmase juurdepääsu vahendajaid ega väliseid partnereid. Need rühmad hoiavad oma sissetungiprotsesse range kontrolli all ja tuginevad tavaliselt korratavatele, sisemiselt järjepidevatele taktika-, tehnika- ja protseduuride (TTP) kogumitele. Sellise operatiivse distsipliini taseme juures muutub oma EDR-tõrjujate arendamine nende tööriistakomplekti loomulikuks laienduseks.

ESETi teadlased tõid 2024. aastal esile varase näite sellisest sisemisest arendusmudelist Embargo-kuritegeliku rühmituse näol. Tol ajal tugines Embargo kahele EDR-tõrjujale:

  • kohandatud turvarežiimi skript, mis kasutab ära varem kirjeldatud tehnikat, ja
  • MS4Killer, tööriist, mis on inspireeritud avalikult kättesaadavast s4killer PoC-st.

Kuigi MS4Killer põhines olemasoleval PoC-l, tegid selle arendajad olulisi muudatusi: nad lisasid paralleelsust, muutsid koodi voogu ning krüpteerisid stringid ja sisseehitatud draiveri. Selle uuringu avaldamisest alates on Embargo üle läinud veel ühele avalikule PoC-le, nimelt evil‑mhyprot‑cli-le, seekord vaid minimaalsete koodimuudatustega.

Teine, värskem näide on DeadLock-kuritegelik rühmitus. DeadLock hoiab madalat profiili, vältides spetsiaalset lekkeveebisaiti ja viies läbi kõik läbirääkimised Session kaudu, mis on populaarne alternatiiv levinumale Toxile. ESETi uurijad on täheldanud, et DeadLock kasutab kahte EDR-tõrjujat, DLKillerit ( mida Cisco Talos mainib ka nimetamata laadijana) ja Susanood, ning anti-rootkitte nagu GMER ja PC Hunter. ESETi teadlased usuvad madala kindlusega, et DLKiller ja DeadLocki krüpteerija on sama arendaja töö, kuna neil on märkimisväärsed, kuid iseenesest ebakindlad koodi sarnasused. Huvitaval kombel pakub Susanoo laadimisekraani ja graafilist kasutajaliidest, mis on mõlemad esitatud joonisel 2, võimaldades käsitsi suhtlemist ja eeldades, et ründajal on interaktiivne juurdepääs ohvri masinale.

Figure_02_Susanoo
Joonis 2. Susanoo EDR-tapja laadimisekraan (vasakul) ja graafiline kasutajaliides (paremal)

Nagu ekraanipilt selgelt näitab, pakub Susanoo nuppe jälgitavate protsesside nimekirja eelneva laadimiseks – spetsiaalne nupp, mis on suunatud Sophosega seotud protsessidele, ja „TNT” nupp, mis on suunatud kõigile Susanoole teadaolevatele protsessidele.

Kolmas ja viimane näide on Warlock. Kuigi Warlocki andmelekke veebisait on olnud vaikne alates6. novembrist 2025, on rühmitus endiselt tegev ja laiendab oma tehnilist arsenali. Rühmitus on tuntud oma katsetamisvalmiduse poolest: nad kohandasid VS Code’i kuritarvitamise tehnikat varjatud kaugjuurdepääsuks, mida dokumenteeriti varem 2024. aasta septembris ja mida kasutas APT-rühmitus Mustang Panda, olles samal ajal Velociraptori pahatahtliku kasutamise teerajajad. Sellest ajast peale on Warlock järjekindlalt toetunud nendele tehnikatele. Selle lähenemine krüpteerijatele peegeldab samuti seda mustrit – Warlock on aja jooksul kasutanud mitmeid erinevaid krüpteerijaid, alates kohandatud versioonidest kuni Babyk-põhiste variantideni või lekkinud LockBit Blacki ehitaja abil loodud versioonideni.

Kõike seda arvestades ei ole Warlocki eksperimenteerimine EDR-tapjatega üllatav. Alates jõugu esmakordsest ilmumisest on see rutiinselt kasutanud mitut EDR-tapjat ühe sissetungi kohta, viimaste operatsioonide käigus mõnikord isegi kümneid, jõudes jõuga toimiva lahenduseni. Warlocki tööriistad on mitmekesised mitte ainult kvantiteedi, vaid ka tehnilise sügavuse poolest: jõuk ei piirdu üheainsa haavatava draiveriga ja on siiani kuritarvitanud vähemalt üheksat erinevat draiverit, sealhulgas mõningaid, millel puudub avalikult kättesaadav PoC (vähemalt meie teada); see detail rõhutab rühma tehnilist pädevust ja võimet kohandada ründevahendeid kaugemale sellest, mis on kergesti avalikult kättesaadav.

PoC-i modifitseerimine

See on kaugelt kõige levinum lähenemisviis, mida on täheldatud lunavara sissetungide puhul. Õigusrikkujad võtavad sageli olemasoleva, hästi testitud PoC-i ja kohandavad enne selle kasutamist reaalsetes rünnakutes ainult mitteolulisi komponente. Need muudatused hõlmavad tavaliselt järgmist:

  • debug-sõnumite eemaldamine või muutmine,
  • koodi varjamise lisamine,
  • sihtitud turbetoodete nimekirja kohandamine ning
  • tööriista ümberkirjutamine teises programmeerimiskeeles.

Oluline on aga see, et põhiline ärakasutamise loogika, eriti osa, mis suhtleb haavatava draiveriga, ei muutu peaaegu kunagi. See loogika on sageli sama lihtne kui Windows API DeviceIoControl’i kutsumine „õige” dwIoControlCode väärtusega ja lõpetatava protsessi nimega lpInBuffer’is. Kuigi stringide ümbernimetamine, koodibaasi ümberstruktureerimine või tööriista uuesti rakendamine teises keeles on toimingud, mis ei nõua sügavaid tehnilisi teadmisi, on ekspluateerimislogika muutmine seda kindlasti ja seetõttu seda tavaliselt vältitakse.

Kuigi EDR-tapjate jaoks on olemas palju avalikult kättesaadavaid PoC-sid, paistab üks hoidla silma: BlackSnufkini BYOVD. See uuendatakse regulaarselt ja sisaldab (artikli kirjutamise ajal) PoC-sid 10 haavatava draiveri ärakasutamiseks, millest igaüks on rakendatud sama modulaarse malli järgi. Rakendus võimaldab lihtsaid muudatusi, laiendusi ja uute draiverite toetamist. Lisaks on kood hästi dokumenteeritud (vt joonis 3), mis teeb sellest repositooriumist kõige sagedamini kasutatava ransomware-tegevuses.

Figure_03_BlackSnufkin
Joonis 3. BdApiUtil-Killer, üks BlackSnufkini PoC-dest koos üksikasjaliku kasutusjuhendiga

Me avastasime ühe BlackSnufkini EDR-tõrjujatest, TfSysMon-Killer, mis võeti kasutusele 2025. aasta veebruaris toimunud Monti-lunavara rünnaku ajal; kasutusele võetud variant oli funktsionaalsuselt identne, kuid oli ümber rakendatud Rustist C++-i, tõenäoliselt selleks, et see sobiks kokku teiste ohuallika tööriistadega. Teine näide keele vahetamisest on dead-av, mida selle autor avalikult kirjeldab kui GhostDriveri, teise BlackSnufkini loodud PoC-i, ümberkirjutamist Go-keeles.

Ulatuslikumat modifitseerimist võib näha SmilingKilleris, EDR-tapjas, mida ESETi teadlased hiljuti LockBiti ja Dire Wolfi sissetungide ajal täheldasid. Selle arendaja sai inspiratsiooni kill-floorist, EDR-tapja PoC-st, mis kuritarvitab Avasti aswArPot.sys-i. Lisaks silumissõnumite muutmisele ja kontrollvoo tasandamise varjamise lisamisele (vt joonis 4) vahetas autor kuritarvitatava draiveri K7RKScan.sys vastu, sama draiveri, mida kuritarvitab K7Terminator, veel üks BlackSnufkini PoC-dest.

Figure_04_SmilingKiller_KillFloor
Joonis 4. Koodi sarnasused kill-floori (vasakul, punane) ja SmilingKilleri (sinine, paremal) vahel, kus konkreetsed sarnasused on esile toodud roosaga

EDR-tapja teenusena

Arvestades tugevat ja kasvavat nõudlust EDR-häirimisvahendite järele, ei ole üllatav, et on tekkinud paralleelne turg kommerts-EDR-tapjate jaoks. Pakkumiste valik on lai: mõned reklaamid pakuvad vaid ebamääraseid lubadusi ilma tehniliste detailideta, samas kui teised sisaldavad ulatuslikke funktsioonide loetelusid, kasutusjuhendeid ja isegi videodemonstratsioone. Allpool on toodud kolm märkimisväärset näidet.

Üks selline reklaam, mille avalikustas Flare 2025. aasta oktoobris, pärines ähvardaja käest, kes kasutas hüüdnime Бафомет. Ähvardaja reklaamis EDR-tapjat, mille ESETi uurijad nimetasid hiljem DemoKilleriks. ESETi telemeetria kinnitab, et DemoKillerit on kasutanud Qilin, Akira ja Gentlemen jõukude liikmed, ning me täheldasime selle kasutamist ka ühel korral RansomHouse’i sissetungi ajal. Reklaam on näidatud joonisel 5.

Figure_05_DemoKiller_ad
Joonis 5. DemoKilleri reklaam (allikas: Flare)

Teine tasuline EDR-tapja põhineb ABYSSWORKER-i rootkitil, mida on varem selles blogipostituses käsitletud. Koos HeartCryptiga pakitud laadimiskomponendiga, mille ESETi teadlased nimetasid AbyssKilleriks, on sellest EDR-tapjast saanud üks levinumaid kaubanduslikke EDR-tapjaid. ESETi teadlased on näinud, et AbyssKillerit on kasutanud Medusa, DragonForce ja nüüdseks laiali aetud BlackSuit-kuritegelike rühmituste liikmed.

Viimane märkimisväärne näide on EDR-tõrje, mida me nimetame CardSpaceKilleriks. Seda tööriista pakitakse järjepidevalt VX Cryptiga, suhteliselt uue pakkimisteenusega, mida Sophos analüüsis 2025. aasta lõpus. VX Crypt ei ole ainult selle EDR-tõrje pärusmaa; seda on kasutatud ka teiste pahavaraperekondade, nagu BumbleBee, kaitsmiseks. Sophose andmetel on CardSpaceKiller esinenud sissetungides, milles on osalenud Akira, Medusa, Qilin ja Crytox. ESETi telemeetria andmed on kooskõlas nende järeldustega ja näitavad lisaks selle kasutamist MedusaLockeriga seotud juhtumite ajal. Pakkimata koorma analüüsimisel selgub kohe, et see EDR-tõrje pärineb kommertspakkumisest, kus arendaja püüab erandjuhtumeid käsitleda hoiatusega (vt joonis 6).

Figure_06_CardSpaceKiller
Joonis 6. Osa CardSpaceKilleri koodist, mis näitab, kuidas arendaja püüab lahendada klientide jaoks tekkida võivaid äärejuhtumeid

Selliste kaubanduslikult reklaamitavate tööriistade olemus ja hind varieeruvad. Mõned väidavad, et müüvad lähtekoodi, teised ainult üksikuid versioone. Hind on sageli individuaalse läbirääkimise küsimus; kui see on avalikustatud, on hind varieerunud sadadest tuhandeteni USA dollaritest.

EDR-tapjad ja tehisintellekt

Kuigi kuritarvitatavate haavatavate draiverite hulk on suhteliselt väike, kasvab kiiresti erinevate kasutajarežiimi komponentide arv, mis moodustavad osa tänapäevastest EDR-tapjatest. Arvestades seda mahu ja mitmekesisuse kasvu, on 2026. aastal loomulik küsida: kas AI aitab kaasa sellele levikule?

Selle kindlakstegemine, kas AI aitas konkreetset koodibaasi otseselt luua, on sageli praktiliselt võimatu. Puudub kindel forensiiline marker, mis eristaks usaldusväärselt AI poolt loodud koodi inimese kirjutatud koodist, eriti kui ründajad seda järelkäsitlevad või varjavad. ESETi teadlased hindavad siiski, et vähemalt mõned hiljuti täheldatud EDR-tapjad näitavad tunnuseid, mis viitavad tugevalt AI abil loomisele.

Selge näide on Warlocki poolt hiljuti kasutusele võetud EDR-tapja. Tööriist sisaldab koodilõiku, mis mitte ainult ei prindi nimekirja võimalikest parandustest – mis on tüüpiline AI-genereeritud koodijupile –, vaid rakendab ka konkreetse draiveri ärakasutamise asemel katse-eksituse mehhanismi, mis käib läbi mitu omavahel mitteseotud, sageli kuritarvitatud seadmenime, kuni leiab ühe, mis töötab. Vastav kood on näidatud joonisel 7.

Figure_07_AI
Joonis 7. Tõenäoliselt AI poolt genereeritud EDR-tõrje kood, mida kasutab Warlock

Enam kui draiverid

EDR-tapja ökosüsteemi täielikuks mõistmiseks tuleb vaadata kaugemale haavatavatest draiveritest. Kuigi draiverite ärakasutamine on endiselt paljude tööriistade peamine tugisammas, on see vaid üks osa palju laiemast pildist. Meie uuringud näitavad, et keskendumine ainult draiveritele varjab olulisi seoseid tööriistade, partnerite ja tegevusklastrite vahel.

Oluline tähelepanek on tööjaotus RaaS-ökosüsteemides. Operaatorid pakuvad tavaliselt krüpteerijat ja toetavat infrastruktuuri, kuid EDR-tapja valik jääb partnerite ülesandeks. See tähendab, et mida suurem on partnerite hulk, seda mitmekesisemaks muutuvad EDR-tapja tööriistad. Samal ajal võib konkreetsete tööriistade järjepidev taaskasutamine teatud klastrites aidata tuvastada uusi partnerlusi, tugevdada infrastruktuuri sidemeid ja paljastada operaatorite ja partnerite vahelisi suhteid, mis jääksid nähtamatuks, kui vaadata ainult krüpteerijate perekondi.

Draiverite taaskasutamine ja vahetamine

Avalikud PoC-d on muutnud draiverite ärakasutamise laialdaselt kättesaadavaks, kuid see on loonud eksitava olukorra: sama haavatavat draiverit kasutatakse sageli uuesti mitmesugustes omavahel mitteseotud EDR-tapjates ning sama EDR-tapja võib aja jooksul kasutada erinevaid draivereid. Selle tulemusena on ainult draiveripõhine omistamine veaohtlik.

Selge näide on Baidu Antivirus draiver BdApiUtil.sys, mis esineb mitmes sõltumatus projektis, sealhulgas:

  • dead-av,
  • BdApiUtil-Killer,
  • DLKiller,
  • HexKiller, üks Warlocki EDR-tapjatest, ja
  • SevexKiller, hiljutine EDR-tapja, mis avastati Akira rakenduste käigus.

Sama muster ilmneb draiveri TfSysMon.sys (ThreatFire System Monitor) puhul. Seda kuritarvitavad TfSysMon-Killer, Susanoo ja EDRKillShifter – kolm koodibaasi, millel on erinevad rakendused ja arengulood.

Draiverite vahetamine on sama levinud. Näiteks CardSpaceKiller tugines algselt HwRwDrv.sys-ile, kuid hilisemad variandid migreerusid ThrottleStop.sys-ile, muutes ülejäänud loogikat minimaalselt. Draiver on vahetatav; ärakasutamise kiht jääb suures osas samaks.

See illustreerib laiemat seisukohta: draiverid on tavaline ressurss ja nende olemasolu üksi annab vähe teavet ohu tekitaja kogenemuse või suhete kohta.

Avastamise vältimine

Ründajad ei pinguta eriti selle nimel, et nende krüpteerijad jääksid avastamata. Pigem on kõik keerukad kaitsest kõrvalehoidmise tehnikad nihkunud EDR-tapjate kasutajarežiimi komponentidesse. See suundumus on kõige nähtavam kommerts-EDR-tapjates, mis sisaldavad sageli väljakujunenud analüüsi- ja avastamisvastaseid võimeid. Märkimisväärsed korduvad tehnikad hõlmavad:

  • Draiveri lahtisidumine. Tapja ja draiver tarnitakse sageli eraldi. Partnerid installivad esmalt käsitsi draiveri, kontrollides, et see laadub edukalt, enne kui käivitavad tegeliku EDR-tapja komponendi.
  • Kaubanduslike pakendajate kasutamine. Pakendajad nagu VX Crypt (mida kasutatakse koos CardSpaceKilleriga) ja HeartCrypt (mida kasutatakse koos AbyssKilleriga) pakuvad struktuuritasandi varjamist, anti-VM-käitumist ja pidevat ümberpakkimist, et vältida staatilisi allkirju. Eelistatakse ka populaarsed koodi virtualiseerimise kaitsjad nagu VMProtect ja Themida.
  • Krüpteeritud sisseehitatud draiverid. Kui draiver on EDR-tapjaga komplekteeritud, salvestatakse see sageli krüpteeritud kujul.
  • Välised krüpteeritud koormad. Mõned EDR-tapjad salvestavad krüpteeritud shell-koodi või abikomponente eraldi failidesse. See lähenemine peidab tapja olulised osad tõhusalt, nii et kaitsjatel ei ole neile lihtsat juurdepääsu.
  • Koodi varjamine. Tavalised tehnikad hõlmavad kontrollvoo tasandamist (SmilingKiller), hash-põhise lahendamise (CardSpaceKiller) ja stringide varjamist
  • Paroolikaitse. EDRKillShifter on selle tehnika kasutamise ideaalne näide. EDR-tapja olulise osa kaitsmine parooliga tekitab avastamisraskusi, kuid pakub ka uurimisvõimalusi.

Kaitse lunavara ja EDR-tapjate vastu

Lunavara vastu kaitsmiseks on vaja põhimõtteliselt teistsugust mõtteviisi kui automatiseeritud ohtude vastu kaitsmiseks. Pettusmeilid, tavaline pahavara ja ekspluateerimisahelad peatuvad, kui turvalahendused need avastavad ja neutraliseerivad; lunavara sissetungid aga mitte. Need on interaktiivsed, inimeste poolt juhitavad operatsioonid, ning sissetungijad kohanevad pidevalt avastamiste, tööriistade riketega ja keskkonna takistustega. Selle tulemusena on isegi üksikute sammude avastamisel kaitsel väärtus ainult siis, kui kaitsjad – olgu need siis sisemine SOC-meeskond, MSSP või MDR-teenusepakkuja – reageerivad õigesti, viivitamatult ja piisava otsustavusega.

Enamik EDR-tapjaid tugineb seaduslikele, kuid haavatavatele draiveritele, mistõttu kaitsjad keskenduvad instinktiivselt sageli draiverite blokeerimisele. Draiveri laadimise blokeerimine on oluline samm ja neutraliseerib tõepoolest EDR-tapja, kuid alles viimasel võimalikul hetkel. Kui partner üritab draiverit installida, on tal tavaliselt juba kõrged õigused ja ta on vaid sekundite kaugusel krüpteerija käivitamisest. Kui EDR-tapja ebaõnnestub, proovivad nad lihtsalt teist vahendit.

Kuna need draiverid on seaduslikud, võib liiga agressiivne blokeerimine häirida äritegevusele kriitilise tähtsusega tarkvara tööd, muutes intsidentide käsitlemise keerulisemaks. Sihtotstarbeline blokeerimine seisab samuti silmitsi väljakutsetega. 2025. aasta veebruaris näitas Check Point, et ründajad suutsid luua üle 2500 Truesight.sys-i näidise, millest kõik jäid allkirja kehtivuse kontrollimise protsessi nõrkuse tõttu kehtivalt allkirjastatuks. Truesight.sys on ka üks paljudest näidetest Microsofti draiverite allkirjastamise poliitika nõrkusest. Aasta hiljem, 2026. aasta veebruaris, analüüsis Huntress sissetungi, kus kuritarvitati EnPortv.sys-i, hoolimata sellest, et selle sertifikaat oli aegunud ja selgesõnaliselt tühistatud.

Seetõttu on esmatähtis ennetusele keskenduv strateegia. Sageli kuritarvitatavate draiverite laadimise blokeerimine on tõhus ja vajalik kaitsemehhanism, kuid see ei tohiks olla ainus. EDR-tapjate uurimine võimaldab kaitsjatel töötada välja mitmekihilise strateegia, mis laiendab horisonti; eesmärk on peatada EDR-tapja enne selle käivitamist. Lõppude lõpuks on ransomware’i puhul kõige tõhusam kaitsestrateegia selliste meetodite olemasolu, mis võimaldavad ohtu igal võimalikul etapil avastada, piirata ja kõrvaldada.

Järeldus

EDR-tapjad püsivad, sest need on odavad, järjepidevad ja krüpteerijast lahti seotud – sobivad ideaalselt nii krüpteerijate arendajatele, kes ei pea keskenduma oma krüpteerijate avastamatuks muutmisele, kui ka partneritele, kellel on lihtne ja võimas vahend kaitsemeetmete häirimiseks enne krüpteerimist.

Meie uuring pakub telemeetrial põhinevaid teadmisi EDR-tapjate ökosüsteemi kohta, mis lähevad kaugemale tavalisest draiverikeskse lähenemisest. Dokumenteerime, kuidas partnerid, mitte operaatorid, kujundavad tööriistade mitmekesisust ning kuidas koodibaasid kasutavad ja vahetavad draivereid rutiinselt. Kirjeldame, kuidas viimase aasta jooksul on EDR-tapjate pakkumised muutunud üha kommertsialiseeritumaks, ning näitame, kuidas just kommerts-EDR-tapjad suudavad pakkuda kaitse vältimise tehnikaid, mis krüpteerijatest tavaliselt puuduvad.

Rõhutame, et kuigi haavatavate draiverite laadimise takistamine on kaitseliinis oluline samm, võib see kaasa tuua ka potentsiaalseid äritegevuse häireid, mistõttu ei tohiks loota ainult sellele, vaid püüda EDR-tapjaid häirida enne, kui neil üldse võimalus tekib draiverit laadida. Lisaks näitasime, et draiverivabad lähenemisviisid, olgu need skriptipõhised või haavatavustel põhinevad, on lemmiklisand iga lunavara-ohu tekitaja arsenalis.

Kui teil on küsimusi WeLiveSecurity veebisaidil avaldatud uurimistöö kohta, võtke meiega ühendust aadressil threatintel@eset.com.
ESET Research pakub privaatseid APT-luurearuandeid ja andmevooge. Kõigi selle teenusega seotud küsimuste korral külastage ESETi ohuteabe lehekülge.

IoC-d

Täielik nimekiri ohuindikaatoritest (IoC) ja näidetest on kättesaadav meie GitHubi andmebaasis.

Failid

SHA-1 Failinimi Avastamine Kirjeldus
54547180A99474B0DBA289D92C4A8F3EEA78B531
2Gk8.exe
Win32/Loader.Lycaon.Y.gen AbyssKiller EDR-tõrje.
75F85CAEA52FE5A124FA77E2934ABD3161690ADD
smuot.sys
Win64/Rootkit.Agent.DX ABYSSWORKER rootkit.
002573D80091F7F8167BCBDA3A402B85FA915F19
lasdjfioasdjfioer.exe
Win64/HackTool.EDRSilencer.C EDRSilencer EDR-tõrje.
1E7567C0D525AD037FBBBAFB643BF40541994411
EDR-Freeze.exe
Win64/HackTool.EDRFreeze.A EDR-Freeze EDR-tõrje.
65C2388B0AFB1D1F1860BB887456D8D6CD8B5645
Killer.exe
Win64/KillAV.DQ EDRKillShifter EDR-tõrje.
A9F37104D2D89051F34E1486BC6EBFF44D147E67
EDRGay.exe
Win32/KillAV.NVJ DLKiller EDR-tõrje.
083F604377D74C4377822EF35021E34AD7DACEEA
susanoo.exe
Win64/KillAV.CQ Susanoo EDR-tõrje.
570161A420992280A8ECED253EDC800296B72D1C
vmtools.exe
Win32/KillAV.NVL HexKiller EDR-tõrje.
BBE0E14BC7ECE8A7A1236D5A12E30476CFCEF110
Test.exe
WinGo/KillAV.M SevexKiller EDR-tõrje.
31CE76931CA09D3918B34E3187703BC72E6D647E
TfSysMon-Killer.exe
Win64/KillAV.DP TfSysMon-Killer EDR-tõrje.
B9820BF443C375577CEEF44B9491E3A569A1B9E8
deadav.exe
WinGo/KillAV.L dead-av EDR-tõrje.
34270B07538B7357CF10D0D5BDA68F234B602F93
zcasdfhsdjfhoqewruoqwe.exe
Win64/KillAV.DP GhostDriver EDR-tõrje.
09735640D6634B0303755A9FD3B2BC80F932126C
pip.exe
Win32/KillAV.NVQ SmilingKiller EDR-tõrje.
85BC0A4F67522D6AC6BE64D763E65A2945EC5028
kill-floor.exe
Win64/KillAV.AV kill-floor EDR-tõrje.
711C95FEAD2215E9AC59E32E6E3B0D71AD5C5AA5
demor.exe
Win64/Agent.GAJ DemoKiller EDR-tõrje.
BC65ED919988C8E4B8F5A1CD371745456601700A
demo.exe
Win64/KillAV.DR DemoKiller EDR-tõrje.
148C0CDE4F2EF807AEA77D7368F00F4C519F47EF
BdApiUtil64.sys
drivergay.sys
Gosling.sys
kihost.sys
Win64/VulnDriver.Baidu.D Baidu Antivirus BdApi haavatav draiver.
468121E7D6952799F92940677268937C4C5F92ED
K7RKScan.sys
K7RKScan_1516.sys
wamsdk.sys
Win64/VulnDriver.K7Computing.A K7RKScan Kernel Module haavatav draiver.
C881F43C7FE94A6F056A84DA8E9A32FE56D8DD9C
elliot.sys
kill.sys
TfSysMon.sys
WatchMgrs.sys
Win64/Riskware.PCTools.A ThreatFire System Monitori haavatav draiver.
67D17CA90880B448D5C3B40F69CEC04D3649F170
1721894530.sys
rentdrv2.sys
Win64/VulnDriver.RentDrv.A Rentdrv2 haavatav draiver.
F329AE0FDF1E198BEA6BA787E59CB73F90714002
data.sys
Win64/VulnDriver.AMD.E USB-C Power Delivery Firmware Update Utility haavatav draiver.
82ED942A52CDCF120A8919730E00BA37619661A3
NitrogenK.sys
rwdrv.sys
ThrottleBlood.sys
ThrottleStop.sys
Win64/VulnDriver.GPUZ.B ThrottleStopi haavatav draiver.
CE1B9909CEF820E5281618A7A0099A27A70643DC
hlpdrv.sys
Win64/Agent.GRL CardSpaceKiller’i poolt kasutatav kohandatud rootkit.
5D6B9E80E12BFC595D4D26F6AFB099B3CB471DD4
aswArPot.sys
kallmekris.sys
Win64/VulnDriver.Avast.A Avasti anti-rootkiti haavatav draiver.
7310D6399683BA3EB2F695A2071E0E45891D743B
probmon.sys
Sysprox.sys
Win64/VulnDriver.ITMSystem.A ITM SYSTEM File Filter haavatav draiver.
C85C9A09CD1CB1691DA0D96772391BE6DDBA3555
kl.sys
rspot.sys
Win64/VulnDriver.Rising.A Beijing Rising Network Security haavatav draiver.
6EE94F6BDC4C4ED0FFF621FEC36C70FF093659ED
msupdate.sys
thelper.sys
Win32/IP-guard.E OCular THelper haavatav draiver.
BA14C43031411240A0836BEDF8C8692B54698E05
praxisbackup.exe
Win64/Agent.ECW MS4Killer EDR-tõrje.
127B50C8185986A52AE66BF6E7E67A6FD787C4FC
version.dll
Win64/KillAV.CardSpaceKiller.C CardSpaceKiller EDR-tõrje.
A3BDB419703A70157F2B7BD1DC2E4C9227DD9FE8
0th3r_av5.exe
Win64/KillAV.CardSpaceKiller.A CardSpaceKiller EDR-tõrje.
4A57083122710D51F247367AFD813A740AC180A1
DrKiller_Cry_0x000E25C5DF65A3A.exe
Win64/Kryptik.FBC CardSpaceKiller EDR-tõrje.
DB8BCB8693DDF715552F85B8E2628F060070F920
HwRwDrv.sys
MegaDrov.sys
Win64/VulnDriver.HwRwDrv.C CardSpaceKiller EDR-tõrje.

MITRE ATT&CK-tehnikad

See tabel on koostatud MITRE ATT&CK raamistiku versiooni 18 alusel.

Taktika ID Nimi Kirjeldus
Täitmine T1059.003 Käskude ja skriptide tõlgendaja: Windows Command Shell Skriptipõhised EDR-tõrjujad kasutavad taskkill, sc, net stop ja sarnaseid käske, et kaitse süsteemi rikkuda.
T1569.002 Süsteemiteenused: teenuste käivitamine EDR-tõrjujad käivitavad haavatavaid draivereid teenustena.
Püsivus T1543.003 Süsteemiprotsessi loomine või muutmine: Windowsi teenus Mõned EDR-tõkestajad võivad luua teenuseid, mis käivituvad turvarežiimis või järgmisel käivitamisel.
T1037.001 Käivitamis- või sisselogimise algskriptid: sisselogimisskript (Windows) EDR-tõkestajad registreerivad skripte ja teenuseid, mis käivituvad kohe käivitamisel, et takistada EDR-i laadimist.
Õiguste laiendamine T1068 Privileegide laiendamise ärakasutamine BYOVD-põhised EDR-tõkestajad kasutavad ära haavatavaid draivereid, et suurendada kernelitasandi õigusi.
Kaitsemeetmete vältimine T1562.001 Kaitsemeetmete kahjustamine: tööriistade keelamine või muutmine EDR-tõkestajad lõpetavad või peatavad EDR/AV-protsessid ja -teenused, et vältida avastamist.
T1562.009 Kaitsemeetmete kahjustamine: turvarežiimis käivitamine Skriptipõhised EDR-tapjad taaskäivitavad süsteemid turvarežiimis, et sekkuda turvakomponentidesse.
T1070.004 Indikaatorite eemaldamine: failide kustutamine EDR-tõrjujad võivad üritada kustutada EDR/AV-faile, et kaitsefunktsioone välja lülitada.
T1562.006 Kaitsemeetmete kahjustamine: indikaatorite blokeerimine Juhtimata EDR-tapjad blokeerivad telemeetria ja võrgukommunikatsiooni (nt EDRSilencer).
T1027 Varjatud failid või teave Eelkõige kasutavad kaubanduslikud EDR-tapjad varjamist ja krüpteerimist (nt CardSpaceKiller).
T1027.009 Varjatud failid või teave: sisseehitatud kasulikud koormad Mõned EDR-tõrjujad peidavad draiverid otse oma kasutajarežiimi komponentidesse, sageli krüpteeritult.
T1027.002 Varjatud failid või teave: tarkvara pakkimine Kaubanduslikud EDR-tõkestajad kasutavad pakkimisprogramme nagu HeartCrypt või VX Crypt ning ka arenenud koodikaitsjaid nagu Themida ja VMProtect.
T1027.005 Varjatud failid või teave: indikaatorite eemaldamine tööriistadest EDR-tõrjujad, nagu SmilingKiller, kasutavad kontrollvoo tasandamist ja koodi varjamist.
T1140 Failide või teabe varjamise tühistamine/dekodeerimine Mõned EDR-tõrjujad salvestavad krüpteeritud draiverid ja shellkoodi spetsiaalsetesse failidesse kettal.
Mõju T1490 Süsteemi taastamise takistamine Mõned EDR-tõkestajad kustutavad või nimetavad ümber turvalisusega seotud faile, mõjutades taastamist.
T1489 Teenuse peatamine EDR-tõkestajad peatavad turvatoodete kaitstud teenused ja häirivad nende funktsionaalsust.

Loe täismahus analüüsi WeLiveSecurity veebist →