Viimastel aastatel on EDR-tapjad muutunud üheks levinumaks vahendiks tänapäevastes lunavara-rünnakutes: ründaja omandab kõrged õigused, kasutab sellist vahendit kaitse häirimiseks ja alles seejärel käivitab krüpteerija. Lisaks domineerivale Bring Your Own Vulnerable Driver (BYOVD) tehnikale näeme ka, et ründajad kuritarvitavad sageli seaduslikke anti-rootkit-utiliite või kasutavad draiverivabasid lähenemisviise, et blokeerida lõppseadme tuvastamise ja reageerimise (EDR) tarkvara suhtlust või seda kohapeal peatada. Neid tööriistu on mitte ainult palju, vaid need käituvad ka ettearvatavalt ja järjepidevalt, mis ongi just see põhjus, miks partnerid neid kasutavad.
Selles blogipostituses esitame oma vaate EDR-tapjatele, mis põhineb ESETi telemeetrial ja intsidentide uurimisel. Uuring põhineb ligi 90 aktiivselt kasutatava EDR-tapja analüüsil ja jälgimisel. Meie fookus ulatub kaugemale haavatavatest draiveritest, mis domineerivad enamikus aruteludes: dokumenteerime, kuidas partnerid valivad, kohandavad ja kasutavad EDR-tapjaid tegelikes sissetungides ning mida see tähendab süüdlase tuvastamise ja kaitse seisukohalt.
Selgitame, miks draiverikeskne analüüs viib sageli eksitusse rühma tuvastamisel, näitame konkreetseid juhtumeid draiverite taaskasutamisest ja vahetamisest omavahel mitteseotud koodibaaside vahel ning rõhutame draiverita häirete kasvu koos kommertsialiseeritud, tugevdatud komplektidega. Tulemuseks on selge, tõenditel põhinev pilt sellest, kuidas EDR-tapjad toimivad kaasaegsete lunavaraoperatsioonide etteaimatava etapina.
Selle blogipostituse põhipunktid:
- EDR-tapjad on tänapäevaste lunavara-rünnakute oluline osa; partnerid eelistavad lühikest, usaldusväärset aega krüpteerijate käivitamiseks, selle asemel et pidevalt muuta rünnakukoormat.
- EDR-tapjad valivad partnerid, mitte operaatorid; suuremad partnerite rühmad toovad kaasa suurema tööriistade mitmekesisuse.
- Sama draiver esineb omavahel mitteseotud tööriistades ja sama tööriist võib liikuda ühelt draiverilt teisele. Seetõttu on draiveripõhine rühmade tuvastamine sageli eksitav.
- Pakendaja teenusena ja „EDR-tõrje tootena” suurendavad kättesaadavust, muudavad omistamise segaseks ja muudavad kaitset keerulisemaks.
- EDR-tapjad rakendavad kaitsemeetmete vältimise tehnikaid, samas kui krüpteerijad keskenduvad puhtalt krüpteerimisele.
- Me kahtlustame tugevalt, et mõnede EDR-tapjate arendamisel on kasutatud tehisintellekti, ning toome konkreetse näite Warlocki jõugu kohta.
- Kuigi domineerib BYOVD, kasutatakse ka kohandatud skripte, anti-rootkitte ja draiverita EDR-tapjaid.
EDR-tapjate maastik
ESETi teadlased keskenduvad enamatele kui haavatavatele draiveritele, mida need tööriistad nii sageli kuritarvitavad. Nagu me näitame, on seoste loomine ainult kuritarvitatud draiverite põhjal ebapiisav ja võib viia valedele järeldustele.
Käesoleva uuringu tulemusel avaneb ulatuslik pilt, mis ulatub kontsepti tõestuste (PoC) lõputust hargnemisest kuni keeruliste professionaalsete rakendusteni. Keskendumine kommerts-EDR-tapjatele (mida reklaamitakse darknetis) võimaldab meil paremini mõista nende klientuuri ja avastada muidu varjatud seoseid. Ettevõttesiseselt arendatud EDR-tapjad pakuvad ülevaadet suletud rühmade sisemistest toimingutest. Lisaks muudab vibe-kodeerimine asjad veelgi keerulisemaks. Pakume tehnilist ülevaadet EDR-tapjatest, sealhulgas haavatavatest draiveritest, EDR-tapjate taga olev tehnoloogia
.
Käesoleva artikli kirjutamise ajal põhineb meie arusaam EDR-tapjate maastikust järgneval:
- Me tuvastame kokku ligi 90 EDR-tapjat, mida kasutavad aktiivselt peaaegu kõik suuremad ja väiksemad lunavara-kuritegelikud rühmitused:
○ 54 neist põhinevad BYOVD-l, kuritarvitades kokku 35 haavatavat draiverit,
○ 7 neist põhinevad skriptidel ja
○ 15 neist on anti-rootkitid või muu vabalt kättesaadav tarkvara.
- 24 BYOVD-põhise EDR-tapja puhul ei ole meile teada avalikult kättesaadavat PoC-d, millel need põhinevad; meie hinnangul on nende arendajad need tööriistad nullist üles ehitanud ja saanud inspiratsiooni ainult draiverite ärakasutamise koodist.
Käesolevas blogipostituses viitame ransomware-as-a-service mudelit moodustavatele üksustele järgmiselt:
- Operaatorid, kes arendavad lunavara koormat, haldavad dekodeerimisvõtmeid, hooldavad spetsiaalset lekkeveebisaiti, peavad sageli ohvritega läbirääkimisi lunaraha maksmise üle ning pakuvad muid tööriistu ja teenuseid kuutasu või lunaraha protsendi (tavaliselt 5–20%) eest.
- Partnerid, kes rendivad operaatoritelt lunavara teenuseid, paigaldavad krüpteerijad ohvrite võrkudesse ja varastavad andmeid ohvrite arvutitest.
Miks on EDR-tapjad nii populaarsed?
Andmete edukaks krüpteerimiseks peavad ransomware’i krüpteerijad vältima avastamist. Tänapäeval on saadaval laia valik väljakujunenud vältimistehnikaid, alates pakkimisest ja koodi virtualiseerimisest kuni keerulise süstimiseni. Siiski näeme harva, et neid krüpteerijates rakendataks. Selle asemel valivad ransomware’i ründajad EDR-tapjad, et häirida turvalahendusi vahetult enne krüpteerija kasutuselevõttu. See erinev lähenemine tõstatab loomulikult küsimuse: miks mitte pigem investeerida krüpteerijate avastamatuks muutmisse?
Usaldusväärsus ja lihtne kasutus krüpteerijate arendajatele
Lunavara-kurjategijate jõugud, eriti need, kes kasutavad lunavara-teenusena (RaaS) pakutavaid programme, toodavad sageli oma krüpteerijate uusi versioone, ja iga uue versiooni usaldusväärse avastamatuse tagamine võib olla aeganõudev. Veelgi olulisem on see, et krüpteerijad on oma olemuselt väga märgatavad (kuna nad peavad lühikese aja jooksul muutma suurt hulka faile); sellise pahavara avastamatuks muutmine on üsna keeruline. EDR-tõrjujad pakuvad puhtamat alternatiivi. Selle asemel, et peita avastamisest kõrvalehoidumise loogika iga krüpteerija värskendusse, kasutavad ründajad lihtsalt välist tööriista, et häirida või keelata turvakontrollid vahetult enne käivitamist, hoides krüpteerijad lihtsate, stabiilsete ja kergesti uuesti koostatavate.
Madalad kulud, suur võimsus
Nagu käesolevas blogipostituses näidatud, on EDR-tapjad äärmiselt kättesaadavad. Kõigil sissetungijatel või nende partneritel ei ole oskusi omaenda kaitsest kõrvalehoidmise strateegiate väljatöötamiseks. Kuid tänu suurtele avalikele PoC-kogudele on EDR-tapjad sisuliselt muutunud „plug-and-play” lahendusteks.
Samal ajal tuginevad EDR-tapjad sageli seaduslikele, kuid haavatavatele draiveritele, muutes kaitset oluliselt raskemaks, ilma et see ohustaks vanu või ettevõtte tarkvarasid. Tulemuseks on vahendite klass, mis pakub tuumatasandi mõju minimaalsete arenduskuludega, muutes need vahendid oma lihtsuse tõttu ebaproportsionaalselt võimsaks.
Ennustatavus ja korratavus sissetungide ajal
Koodi pakkimine või süstimine võib aidata implantaadil avastamisest mööda hiilida, kuid see ei taga lunavara koorma pikaajalist stabiilsust sissetungi viimases faasis. Turvatoodete pakutava kihilise kaitse tõttu võidakse pakitud krüpteerijaid ikkagi avastada mälus või muudes täitmisetappides. EDR-tapjad aga pakuvad rünnakuahelas etteaimatavat ja korratavat sammu, andes ründajatele deterministlikuma töövoo. Lisaks on EDR-tapjate eesmärk häirida turvalahendust tervikuna, kõrvaldades tõhusalt kõik kaitsekihid.
EDR-tapjate taga olev tehnoloogia
Skriptid
Lihtsaimad EDR-tapjad ei tugine haavatavatele draiveritele ega muudele arenenud tehnikatele. Selle asemel kuritarvitavad nad sisseehitatud haldustööriistu ja käske, nagu taskkill, net stop või sc delete, et sekkuda turvalahenduse protsessidesse ja teenustesse. Neid primitiivseid lähenemisviise esineb ikka veel aeg-ajalt, kuid need on nüüd enamasti seotud madala oskustasemega lunavara-ohtude tekitajate ja tavalise pahavaraga.
Veidi keerukamad variandid ühendavad skriptimise Windows Safe Mode’iga. Kuna Safe Mode laadib operatsioonisüsteemist vaid minimaalse alamhulga ja turvalahendused ei ole tavaliselt kaasatud, on pahavaral suurem võimalus kaitse välja lülitada. Samal ajal on selline tegevus väga märgatav, kuna nõuab taaskäivitamist, mis on tundmatus keskkonnas riskantne ja ebausaldusväärne. Seetõttu esineb seda looduses harva.
Halli tsoon: anti-rootkitid
Aastaid tagasi, enne kui Microsoft kehtestas tuumarežiimi draiverite allkirjastamise, õitsesid rootkitid küberkuritegevuse ökosüsteemis, varjates pahatahtlikku tegevust tuumastruktuuride manipuleerimise abil. Nende levik viis spetsiaalsete anti-rootkit-tööriistade arendamiseni, mis olid mõeldud nende avastamiseks ja eemaldamiseks. Kuna rootkitid töötavad tuumarežiimis, vajavad sellised tööriistad loomulikult kõrgeid õigusi ja oma draivereid, et rootkitte avastada, loendada ja neutraliseerida.
Tänapäeval kuritarvitavad lunavara partnerid sageli neid samu anti-rootkit-tööriistu: mitte rootkitide eemaldamiseks, vaid turvalahenduste halvamiseks. Paljud anti-rootkit-tööriistad pakuvad kasutajasõbralikku graafilist kasutajaliidest, mis võimaldab kasutajatel (sh väheste tehniliste oskustega ründajatel) lõpetada kaitstud protsesse või teenuseid. Teisisõnu, õiguspärased parandusvahendid on väärkasutamisel muutunud mugavateks EDR-tapjateks. Selliste tööriistade hulka kuuluvad GMER (vt joonis 1), HRSword ja PC Hunter.

Rootkitid
Kuigi rootkitid on tänapäeva küberkuritegevuses suures osas haruldased, ilmnevad ikka veel märkimisväärsed erandid. Üks eelmise aasta näide on ABYSSWORKER, kernel-režiimi rootkit, mis tõmbas tähelepanu pärast seda, kui selle loojad suutsid seda allkirjastada Hiina ettevõtetelt varastatud sertifikaatidega. Neid sertifikaate oli kasutatud ka teiste pahavarade allkirjastamiseks ja seetõttu ei ole need spetsiifilised ABYSSWORKERi jaoks. Kuna varastatud sertifikaadid kuuluvad usaldusväärsesse sertifikaatiahelasse, on sellisel draiveril endiselt lubatud tuumas töötada. Ja et asi veelgi keerulisemaks muuta, ei ole isegi sertifikaadi kehtetuks tunnistamine veatu lahendus, nagu näitas hiljuti Huntress.
Haavatavad draiverid
BYOVD-tehnika on saanud kaasaegsete EDR-tapjate tunnusmärgiks: domineeriv, usaldusväärne ja laialt kasutatav. Tüüpilises stsenaariumis paigutab ründaja ohvri arvutisse õiguspärase, kuid haavatava draiveri, installib selle ja käivitab seejärel pahavara, mis kuritarvitab draiveri haavatavust. Eesmärk on lõpetada kaitstud protsessid või keelata tagasikutsed, millele turvatooted tuginevad.
Kuigi on tuhandeid õiguspäraseid haavatavaid draivereid, kasutatakse ransomware’i juhtumites aktiivselt ära vaid suhteliselt väike osa neist. Avalike PoC-de kättesaadavus tähendab aga, et tegelikult ei ole piiranguid sellele, kui palju ohu tekitajaid võib neid haavatavusi ära kasutada või neid kohandada. Mõned ründajad kasutavad olemasolevaid koodibaase minimaalsete muudatustega või üldse muutmata, teised ei muuda loogikat, vaid rakendavad need uuesti oma eelistatud programmeerimiskeeles, ning mõned arendavad isegi täiesti uusi EDR-tapjaid (säilitades ainult väikese osa algsest koodist, mis vastutab draiveri ärakasutamise eest), mida nad kas kasutavad ise või pakuvad teenusena.
Draiverita EDR-tapjad
Lõpuks on olemas väiksem, kuid kasvav EDR-tapjate rühm, mis saavutab oma eesmärgid ilma tuumale üldse puutumata. EDR-protsesside lõpetamise asemel segavad need tööriistad teisi kriitilisi funktsioone. Näiteks võib tuua sellised tööriistad nagu EDRSilencer, mis blokeerib suhtluse lõppseadme ja selle turvalisuse tagapõhja vahel, ning EDR-Freeze, mis põhjustab EDR-protsesside „rippumise” või reageerimatuse. Need draiverita tehnikad on populaarsed, kuna nende ebatavaline lähenemisviis muudab avastamise ja leevendamise keerulisemaks ning need on avalikult kättesaadavad. Tõepoolest, ESETi uurijad on näinud, kuidas lunavara ähvardajad on need tööriistad mõne päeva jooksul kiiresti kasutusele võtnud.
Kes arendab EDR-tapjaid?
2025. aastal avaldasid ESETi teadlased analüüsi EDRKillShifterist, EDR-tapjast, mille arendasid RansomHubi operaatorid ja pakkusid otse oma partneritele. Artikli kirjutamise ajal ei ole meile teada muid RaaS-programme, mille operaatorid pakuvad omaenda patenteeritud EDR-tapjaid. See teeb nüüdseks tegevuse lõpetanud RansomHubist märkimisväärse erandi lunavara-maastikul.
Selle asemel kuuluvad enamik kurjategijaid ühte järgmistest kategooriatest:
- RaaS-iga mitteseotud jõugud, kes arendavad oma EDR-tõrjeid,
- ründajad, kes loovad ja muudavad veidi avalikku tõestuskoodi, või
- ründajad, kes ostavad EDR-tapjaid varjatud turgudelt.
Vaadelgem neid olukordi lähemalt.
Suletud rühmad
Mitte-RaaS-jõugud tegutsevad tavaliselt täielikult suletud ökosüsteemidena: pole partnerite võrgustikke, esmase juurdepääsu vahendajaid ega väliseid partnereid. Need rühmad hoiavad oma sissetungiprotsesse range kontrolli all ja tuginevad tavaliselt korratavatele, sisemiselt järjepidevatele taktika-, tehnika- ja protseduuride (TTP) kogumitele. Sellise operatiivse distsipliini taseme juures muutub oma EDR-tõrjujate arendamine nende tööriistakomplekti loomulikuks laienduseks.
ESETi teadlased tõid 2024. aastal esile varase näite sellisest sisemisest arendusmudelist Embargo-kuritegeliku rühmituse näol. Tol ajal tugines Embargo kahele EDR-tõrjujale:
- kohandatud turvarežiimi skript, mis kasutab ära varem kirjeldatud tehnikat, ja
- MS4Killer, tööriist, mis on inspireeritud avalikult kättesaadavast s4killer PoC-st.
Kuigi MS4Killer põhines olemasoleval PoC-l, tegid selle arendajad olulisi muudatusi: nad lisasid paralleelsust, muutsid koodi voogu ning krüpteerisid stringid ja sisseehitatud draiveri. Selle uuringu avaldamisest alates on Embargo üle läinud veel ühele avalikule PoC-le, nimelt evil‑mhyprot‑cli-le, seekord vaid minimaalsete koodimuudatustega.
Teine, värskem näide on DeadLock-kuritegelik rühmitus. DeadLock hoiab madalat profiili, vältides spetsiaalset lekkeveebisaiti ja viies läbi kõik läbirääkimised Session kaudu, mis on populaarne alternatiiv levinumale Toxile. ESETi uurijad on täheldanud, et DeadLock kasutab kahte EDR-tõrjujat, DLKillerit ( mida Cisco Talos mainib ka nimetamata laadijana) ja Susanood, ning anti-rootkitte nagu GMER ja PC Hunter. ESETi teadlased usuvad madala kindlusega, et DLKiller ja DeadLocki krüpteerija on sama arendaja töö, kuna neil on märkimisväärsed, kuid iseenesest ebakindlad koodi sarnasused. Huvitaval kombel pakub Susanoo laadimisekraani ja graafilist kasutajaliidest, mis on mõlemad esitatud joonisel 2, võimaldades käsitsi suhtlemist ja eeldades, et ründajal on interaktiivne juurdepääs ohvri masinale.

Nagu ekraanipilt selgelt näitab, pakub Susanoo nuppe jälgitavate protsesside nimekirja eelneva laadimiseks – spetsiaalne nupp, mis on suunatud Sophosega seotud protsessidele, ja „TNT” nupp, mis on suunatud kõigile Susanoole teadaolevatele protsessidele.
Kolmas ja viimane näide on Warlock. Kuigi Warlocki andmelekke veebisait on olnud vaikne alates6. novembrist 2025, on rühmitus endiselt tegev ja laiendab oma tehnilist arsenali. Rühmitus on tuntud oma katsetamisvalmiduse poolest: nad kohandasid VS Code’i kuritarvitamise tehnikat varjatud kaugjuurdepääsuks, mida dokumenteeriti varem 2024. aasta septembris ja mida kasutas APT-rühmitus Mustang Panda, olles samal ajal Velociraptori pahatahtliku kasutamise teerajajad. Sellest ajast peale on Warlock järjekindlalt toetunud nendele tehnikatele. Selle lähenemine krüpteerijatele peegeldab samuti seda mustrit – Warlock on aja jooksul kasutanud mitmeid erinevaid krüpteerijaid, alates kohandatud versioonidest kuni Babyk-põhiste variantideni või lekkinud LockBit Blacki ehitaja abil loodud versioonideni.
Kõike seda arvestades ei ole Warlocki eksperimenteerimine EDR-tapjatega üllatav. Alates jõugu esmakordsest ilmumisest on see rutiinselt kasutanud mitut EDR-tapjat ühe sissetungi kohta, viimaste operatsioonide käigus mõnikord isegi kümneid, jõudes jõuga toimiva lahenduseni. Warlocki tööriistad on mitmekesised mitte ainult kvantiteedi, vaid ka tehnilise sügavuse poolest: jõuk ei piirdu üheainsa haavatava draiveriga ja on siiani kuritarvitanud vähemalt üheksat erinevat draiverit, sealhulgas mõningaid, millel puudub avalikult kättesaadav PoC (vähemalt meie teada); see detail rõhutab rühma tehnilist pädevust ja võimet kohandada ründevahendeid kaugemale sellest, mis on kergesti avalikult kättesaadav.
PoC-i modifitseerimine
See on kaugelt kõige levinum lähenemisviis, mida on täheldatud lunavara sissetungide puhul. Õigusrikkujad võtavad sageli olemasoleva, hästi testitud PoC-i ja kohandavad enne selle kasutamist reaalsetes rünnakutes ainult mitteolulisi komponente. Need muudatused hõlmavad tavaliselt järgmist:
- debug-sõnumite eemaldamine või muutmine,
- koodi varjamise lisamine,
- sihtitud turbetoodete nimekirja kohandamine ning
- tööriista ümberkirjutamine teises programmeerimiskeeles.
Oluline on aga see, et põhiline ärakasutamise loogika, eriti osa, mis suhtleb haavatava draiveriga, ei muutu peaaegu kunagi. See loogika on sageli sama lihtne kui Windows API DeviceIoControl’i kutsumine „õige” dwIoControlCode väärtusega ja lõpetatava protsessi nimega lpInBuffer’is. Kuigi stringide ümbernimetamine, koodibaasi ümberstruktureerimine või tööriista uuesti rakendamine teises keeles on toimingud, mis ei nõua sügavaid tehnilisi teadmisi, on ekspluateerimislogika muutmine seda kindlasti ja seetõttu seda tavaliselt vältitakse.
Kuigi EDR-tapjate jaoks on olemas palju avalikult kättesaadavaid PoC-sid, paistab üks hoidla silma: BlackSnufkini BYOVD. See uuendatakse regulaarselt ja sisaldab (artikli kirjutamise ajal) PoC-sid 10 haavatava draiveri ärakasutamiseks, millest igaüks on rakendatud sama modulaarse malli järgi. Rakendus võimaldab lihtsaid muudatusi, laiendusi ja uute draiverite toetamist. Lisaks on kood hästi dokumenteeritud (vt joonis 3), mis teeb sellest repositooriumist kõige sagedamini kasutatava ransomware-tegevuses.

Me avastasime ühe BlackSnufkini EDR-tõrjujatest, TfSysMon-Killer, mis võeti kasutusele 2025. aasta veebruaris toimunud Monti-lunavara rünnaku ajal; kasutusele võetud variant oli funktsionaalsuselt identne, kuid oli ümber rakendatud Rustist C++-i, tõenäoliselt selleks, et see sobiks kokku teiste ohuallika tööriistadega. Teine näide keele vahetamisest on dead-av, mida selle autor avalikult kirjeldab kui GhostDriveri, teise BlackSnufkini loodud PoC-i, ümberkirjutamist Go-keeles.
Ulatuslikumat modifitseerimist võib näha SmilingKilleris, EDR-tapjas, mida ESETi teadlased hiljuti LockBiti ja Dire Wolfi sissetungide ajal täheldasid. Selle arendaja sai inspiratsiooni kill-floorist, EDR-tapja PoC-st, mis kuritarvitab Avasti aswArPot.sys-i. Lisaks silumissõnumite muutmisele ja kontrollvoo tasandamise varjamise lisamisele (vt joonis 4) vahetas autor kuritarvitatava draiveri K7RKScan.sys vastu, sama draiveri, mida kuritarvitab K7Terminator, veel üks BlackSnufkini PoC-dest.

EDR-tapja teenusena
Arvestades tugevat ja kasvavat nõudlust EDR-häirimisvahendite järele, ei ole üllatav, et on tekkinud paralleelne turg kommerts-EDR-tapjate jaoks. Pakkumiste valik on lai: mõned reklaamid pakuvad vaid ebamääraseid lubadusi ilma tehniliste detailideta, samas kui teised sisaldavad ulatuslikke funktsioonide loetelusid, kasutusjuhendeid ja isegi videodemonstratsioone. Allpool on toodud kolm märkimisväärset näidet.
Üks selline reklaam, mille avalikustas Flare 2025. aasta oktoobris, pärines ähvardaja käest, kes kasutas hüüdnime Бафомет. Ähvardaja reklaamis EDR-tapjat, mille ESETi uurijad nimetasid hiljem DemoKilleriks. ESETi telemeetria kinnitab, et DemoKillerit on kasutanud Qilin, Akira ja Gentlemen jõukude liikmed, ning me täheldasime selle kasutamist ka ühel korral RansomHouse’i sissetungi ajal. Reklaam on näidatud joonisel 5.

Teine tasuline EDR-tapja põhineb ABYSSWORKER-i rootkitil, mida on varem selles blogipostituses käsitletud. Koos HeartCryptiga pakitud laadimiskomponendiga, mille ESETi teadlased nimetasid AbyssKilleriks, on sellest EDR-tapjast saanud üks levinumaid kaubanduslikke EDR-tapjaid. ESETi teadlased on näinud, et AbyssKillerit on kasutanud Medusa, DragonForce ja nüüdseks laiali aetud BlackSuit-kuritegelike rühmituste liikmed.
Viimane märkimisväärne näide on EDR-tõrje, mida me nimetame CardSpaceKilleriks. Seda tööriista pakitakse järjepidevalt VX Cryptiga, suhteliselt uue pakkimisteenusega, mida Sophos analüüsis 2025. aasta lõpus. VX Crypt ei ole ainult selle EDR-tõrje pärusmaa; seda on kasutatud ka teiste pahavaraperekondade, nagu BumbleBee, kaitsmiseks. Sophose andmetel on CardSpaceKiller esinenud sissetungides, milles on osalenud Akira, Medusa, Qilin ja Crytox. ESETi telemeetria andmed on kooskõlas nende järeldustega ja näitavad lisaks selle kasutamist MedusaLockeriga seotud juhtumite ajal. Pakkimata koorma analüüsimisel selgub kohe, et see EDR-tõrje pärineb kommertspakkumisest, kus arendaja püüab erandjuhtumeid käsitleda hoiatusega (vt joonis 6).

Selliste kaubanduslikult reklaamitavate tööriistade olemus ja hind varieeruvad. Mõned väidavad, et müüvad lähtekoodi, teised ainult üksikuid versioone. Hind on sageli individuaalse läbirääkimise küsimus; kui see on avalikustatud, on hind varieerunud sadadest tuhandeteni USA dollaritest.
EDR-tapjad ja tehisintellekt
Kuigi kuritarvitatavate haavatavate draiverite hulk on suhteliselt väike, kasvab kiiresti erinevate kasutajarežiimi komponentide arv, mis moodustavad osa tänapäevastest EDR-tapjatest. Arvestades seda mahu ja mitmekesisuse kasvu, on 2026. aastal loomulik küsida: kas AI aitab kaasa sellele levikule?
Selle kindlakstegemine, kas AI aitas konkreetset koodibaasi otseselt luua, on sageli praktiliselt võimatu. Puudub kindel forensiiline marker, mis eristaks usaldusväärselt AI poolt loodud koodi inimese kirjutatud koodist, eriti kui ründajad seda järelkäsitlevad või varjavad. ESETi teadlased hindavad siiski, et vähemalt mõned hiljuti täheldatud EDR-tapjad näitavad tunnuseid, mis viitavad tugevalt AI abil loomisele.
Selge näide on Warlocki poolt hiljuti kasutusele võetud EDR-tapja. Tööriist sisaldab koodilõiku, mis mitte ainult ei prindi nimekirja võimalikest parandustest – mis on tüüpiline AI-genereeritud koodijupile –, vaid rakendab ka konkreetse draiveri ärakasutamise asemel katse-eksituse mehhanismi, mis käib läbi mitu omavahel mitteseotud, sageli kuritarvitatud seadmenime, kuni leiab ühe, mis töötab. Vastav kood on näidatud joonisel 7.

Enam kui draiverid
EDR-tapja ökosüsteemi täielikuks mõistmiseks tuleb vaadata kaugemale haavatavatest draiveritest. Kuigi draiverite ärakasutamine on endiselt paljude tööriistade peamine tugisammas, on see vaid üks osa palju laiemast pildist. Meie uuringud näitavad, et keskendumine ainult draiveritele varjab olulisi seoseid tööriistade, partnerite ja tegevusklastrite vahel.
Oluline tähelepanek on tööjaotus RaaS-ökosüsteemides. Operaatorid pakuvad tavaliselt krüpteerijat ja toetavat infrastruktuuri, kuid EDR-tapja valik jääb partnerite ülesandeks. See tähendab, et mida suurem on partnerite hulk, seda mitmekesisemaks muutuvad EDR-tapja tööriistad. Samal ajal võib konkreetsete tööriistade järjepidev taaskasutamine teatud klastrites aidata tuvastada uusi partnerlusi, tugevdada infrastruktuuri sidemeid ja paljastada operaatorite ja partnerite vahelisi suhteid, mis jääksid nähtamatuks, kui vaadata ainult krüpteerijate perekondi.
Draiverite taaskasutamine ja vahetamine
Avalikud PoC-d on muutnud draiverite ärakasutamise laialdaselt kättesaadavaks, kuid see on loonud eksitava olukorra: sama haavatavat draiverit kasutatakse sageli uuesti mitmesugustes omavahel mitteseotud EDR-tapjates ning sama EDR-tapja võib aja jooksul kasutada erinevaid draivereid. Selle tulemusena on ainult draiveripõhine omistamine veaohtlik.
Selge näide on Baidu Antivirus draiver BdApiUtil.sys, mis esineb mitmes sõltumatus projektis, sealhulgas:
- dead-av,
- BdApiUtil-Killer,
- DLKiller,
- HexKiller, üks Warlocki EDR-tapjatest, ja
- SevexKiller, hiljutine EDR-tapja, mis avastati Akira rakenduste käigus.
Sama muster ilmneb draiveri TfSysMon.sys (ThreatFire System Monitor) puhul. Seda kuritarvitavad TfSysMon-Killer, Susanoo ja EDRKillShifter – kolm koodibaasi, millel on erinevad rakendused ja arengulood.
Draiverite vahetamine on sama levinud. Näiteks CardSpaceKiller tugines algselt HwRwDrv.sys-ile, kuid hilisemad variandid migreerusid ThrottleStop.sys-ile, muutes ülejäänud loogikat minimaalselt. Draiver on vahetatav; ärakasutamise kiht jääb suures osas samaks.
See illustreerib laiemat seisukohta: draiverid on tavaline ressurss ja nende olemasolu üksi annab vähe teavet ohu tekitaja kogenemuse või suhete kohta.
Avastamise vältimine
Ründajad ei pinguta eriti selle nimel, et nende krüpteerijad jääksid avastamata. Pigem on kõik keerukad kaitsest kõrvalehoidmise tehnikad nihkunud EDR-tapjate kasutajarežiimi komponentidesse. See suundumus on kõige nähtavam kommerts-EDR-tapjates, mis sisaldavad sageli väljakujunenud analüüsi- ja avastamisvastaseid võimeid. Märkimisväärsed korduvad tehnikad hõlmavad:
- Draiveri lahtisidumine. Tapja ja draiver tarnitakse sageli eraldi. Partnerid installivad esmalt käsitsi draiveri, kontrollides, et see laadub edukalt, enne kui käivitavad tegeliku EDR-tapja komponendi.
- Kaubanduslike pakendajate kasutamine. Pakendajad nagu VX Crypt (mida kasutatakse koos CardSpaceKilleriga) ja HeartCrypt (mida kasutatakse koos AbyssKilleriga) pakuvad struktuuritasandi varjamist, anti-VM-käitumist ja pidevat ümberpakkimist, et vältida staatilisi allkirju. Eelistatakse ka populaarsed koodi virtualiseerimise kaitsjad nagu VMProtect ja Themida.
- Krüpteeritud sisseehitatud draiverid. Kui draiver on EDR-tapjaga komplekteeritud, salvestatakse see sageli krüpteeritud kujul.
- Välised krüpteeritud koormad. Mõned EDR-tapjad salvestavad krüpteeritud shell-koodi või abikomponente eraldi failidesse. See lähenemine peidab tapja olulised osad tõhusalt, nii et kaitsjatel ei ole neile lihtsat juurdepääsu.
- Koodi varjamine. Tavalised tehnikad hõlmavad kontrollvoo tasandamist (SmilingKiller), hash-põhise lahendamise (CardSpaceKiller) ja stringide varjamist
- Paroolikaitse. EDRKillShifter on selle tehnika kasutamise ideaalne näide. EDR-tapja olulise osa kaitsmine parooliga tekitab avastamisraskusi, kuid pakub ka uurimisvõimalusi.
Kaitse lunavara ja EDR-tapjate vastu
Lunavara vastu kaitsmiseks on vaja põhimõtteliselt teistsugust mõtteviisi kui automatiseeritud ohtude vastu kaitsmiseks. Pettusmeilid, tavaline pahavara ja ekspluateerimisahelad peatuvad, kui turvalahendused need avastavad ja neutraliseerivad; lunavara sissetungid aga mitte. Need on interaktiivsed, inimeste poolt juhitavad operatsioonid, ning sissetungijad kohanevad pidevalt avastamiste, tööriistade riketega ja keskkonna takistustega. Selle tulemusena on isegi üksikute sammude avastamisel kaitsel väärtus ainult siis, kui kaitsjad – olgu need siis sisemine SOC-meeskond, MSSP või MDR-teenusepakkuja – reageerivad õigesti, viivitamatult ja piisava otsustavusega.
Enamik EDR-tapjaid tugineb seaduslikele, kuid haavatavatele draiveritele, mistõttu kaitsjad keskenduvad instinktiivselt sageli draiverite blokeerimisele. Draiveri laadimise blokeerimine on oluline samm ja neutraliseerib tõepoolest EDR-tapja, kuid alles viimasel võimalikul hetkel. Kui partner üritab draiverit installida, on tal tavaliselt juba kõrged õigused ja ta on vaid sekundite kaugusel krüpteerija käivitamisest. Kui EDR-tapja ebaõnnestub, proovivad nad lihtsalt teist vahendit.
Kuna need draiverid on seaduslikud, võib liiga agressiivne blokeerimine häirida äritegevusele kriitilise tähtsusega tarkvara tööd, muutes intsidentide käsitlemise keerulisemaks. Sihtotstarbeline blokeerimine seisab samuti silmitsi väljakutsetega. 2025. aasta veebruaris näitas Check Point, et ründajad suutsid luua üle 2500 Truesight.sys-i näidise, millest kõik jäid allkirja kehtivuse kontrollimise protsessi nõrkuse tõttu kehtivalt allkirjastatuks. Truesight.sys on ka üks paljudest näidetest Microsofti draiverite allkirjastamise poliitika nõrkusest. Aasta hiljem, 2026. aasta veebruaris, analüüsis Huntress sissetungi, kus kuritarvitati EnPortv.sys-i, hoolimata sellest, et selle sertifikaat oli aegunud ja selgesõnaliselt tühistatud.
Seetõttu on esmatähtis ennetusele keskenduv strateegia. Sageli kuritarvitatavate draiverite laadimise blokeerimine on tõhus ja vajalik kaitsemehhanism, kuid see ei tohiks olla ainus. EDR-tapjate uurimine võimaldab kaitsjatel töötada välja mitmekihilise strateegia, mis laiendab horisonti; eesmärk on peatada EDR-tapja enne selle käivitamist. Lõppude lõpuks on ransomware’i puhul kõige tõhusam kaitsestrateegia selliste meetodite olemasolu, mis võimaldavad ohtu igal võimalikul etapil avastada, piirata ja kõrvaldada.
Järeldus
EDR-tapjad püsivad, sest need on odavad, järjepidevad ja krüpteerijast lahti seotud – sobivad ideaalselt nii krüpteerijate arendajatele, kes ei pea keskenduma oma krüpteerijate avastamatuks muutmisele, kui ka partneritele, kellel on lihtne ja võimas vahend kaitsemeetmete häirimiseks enne krüpteerimist.
Meie uuring pakub telemeetrial põhinevaid teadmisi EDR-tapjate ökosüsteemi kohta, mis lähevad kaugemale tavalisest draiverikeskse lähenemisest. Dokumenteerime, kuidas partnerid, mitte operaatorid, kujundavad tööriistade mitmekesisust ning kuidas koodibaasid kasutavad ja vahetavad draivereid rutiinselt. Kirjeldame, kuidas viimase aasta jooksul on EDR-tapjate pakkumised muutunud üha kommertsialiseeritumaks, ning näitame, kuidas just kommerts-EDR-tapjad suudavad pakkuda kaitse vältimise tehnikaid, mis krüpteerijatest tavaliselt puuduvad.
Rõhutame, et kuigi haavatavate draiverite laadimise takistamine on kaitseliinis oluline samm, võib see kaasa tuua ka potentsiaalseid äritegevuse häireid, mistõttu ei tohiks loota ainult sellele, vaid püüda EDR-tapjaid häirida enne, kui neil üldse võimalus tekib draiverit laadida. Lisaks näitasime, et draiverivabad lähenemisviisid, olgu need skriptipõhised või haavatavustel põhinevad, on lemmiklisand iga lunavara-ohu tekitaja arsenalis.
Kui teil on küsimusi WeLiveSecurity veebisaidil avaldatud uurimistöö kohta, võtke meiega ühendust aadressil threatintel@eset.com.ESET Research pakub privaatseid APT-luurearuandeid ja andmevooge. Kõigi selle teenusega seotud küsimuste korral külastage ESETi ohuteabe lehekülge.
IoC-d
Täielik nimekiri ohuindikaatoritest (IoC) ja näidetest on kättesaadav meie GitHubi andmebaasis.
Failid
| SHA-1 | Failinimi | Avastamine | Kirjeldus |
| 54547180A99474B0DBA2 |
2Gk8.exe |
Win32/Loader.Ly |
AbyssKiller EDR-tõrje. |
| 75F85CAEA52FE5A124FA |
smuot.sys |
Win64/Rootkit. |
ABYSSWORKER rootkit. |
| 002573D80091F7F8167B |
lasdjfioasdjfioer |
Win64/HackTool. |
EDRSilencer EDR-tõrje. |
| 1E7567C0D525AD037FBB |
EDR-Freeze.exe |
Win64/HackTool. |
EDR-Freeze EDR-tõrje. |
| 65C2388B0AFB1D1F1860 |
Killer.exe |
Win64/KillAV.DQ | EDRKillShifter EDR-tõrje. |
| A9F37104D2D89051F34E |
EDRGay.exe |
Win32/KillAV.NVJ | DLKiller EDR-tõrje. |
| 083F604377D74C437782 |
susanoo.exe |
Win64/KillAV.CQ | Susanoo EDR-tõrje. |
| 570161A420992280A8EC |
vmtools.exe |
Win32/KillAV.NVL | HexKiller EDR-tõrje. |
| BBE0E14BC7ECE8A7A123 |
Test.exe |
WinGo/KillAV.M | SevexKiller EDR-tõrje. |
| 31CE76931CA09D3918B3 |
TfSysMon-Killer.exe |
Win64/KillAV.DP | TfSysMon-Killer EDR-tõrje. |
| B9820BF443C375577CEE |
deadav.exe |
WinGo/KillAV.L | dead-av EDR-tõrje. |
| 34270B07538B7357CF10 |
zcasdfhsdjfhoqewruo |
Win64/KillAV.DP | GhostDriver EDR-tõrje. |
| 09735640D6634B030375 |
pip.exe |
Win32/KillAV.NVQ | SmilingKiller EDR-tõrje. |
| 85BC0A4F67522D6AC6BE |
kill-floor.exe |
Win64/KillAV.AV | kill-floor EDR-tõrje. |
| 711C95FEAD2215E9AC59 |
demor.exe |
Win64/Agent.GAJ | DemoKiller EDR-tõrje. |
| BC65ED919988C8E4B8F5 |
demo.exe |
Win64/KillAV.DR | DemoKiller EDR-tõrje. |
| 148C0CDE4F2EF807AEA7 |
BdApiUtil64.sys drivergay.sys Gosling.sys kihost.sys |
Win64/VulnDriver. |
Baidu Antivirus BdApi haavatav draiver. |
| 468121E7D6952799F929 |
K7RKScan.sys K7RKScan_1516.sys wamsdk.sys |
Win64/VulnDriver. |
K7RKScan Kernel Module haavatav draiver. |
| C881F43C7FE94A6F056A |
elliot.sys kill.sys TfSysMon.sys WatchMgrs.sys |
Win64/Riskware.PC |
ThreatFire System Monitori haavatav draiver. |
| 67D17CA90880B448D5C3 |
1721894530.sys rentdrv2.sys |
Win64/VulnDriver. |
Rentdrv2 haavatav draiver. |
| F329AE0FDF1E198BEA6B |
data.sys |
Win64/VulnDriver. |
USB-C Power Delivery Firmware Update Utility haavatav draiver. |
| 82ED942A52CDCF120A89 |
NitrogenK.sys rwdrv.sys ThrottleBlood.sys ThrottleStop.sys |
Win64/VulnDriver. |
ThrottleStopi haavatav draiver. |
| CE1B9909CEF820E52816 |
hlpdrv.sys |
Win64/Agent.GRL | CardSpaceKiller’i poolt kasutatav kohandatud rootkit. |
| 5D6B9E80E12BFC595D4D |
aswArPot.sys kallmekris.sys |
Win64/VulnDriver. |
Avasti anti-rootkiti haavatav draiver. |
| 7310D6399683BA3EB2F6 |
probmon.sys Sysprox.sys |
Win64/VulnDriver. |
ITM SYSTEM File Filter haavatav draiver. |
| C85C9A09CD1CB1691DA0 |
kl.sys rspot.sys |
Win64/VulnDriver. |
Beijing Rising Network Security haavatav draiver. |
| 6EE94F6BDC4C4ED0FFF6 |
msupdate.sys thelper.sys |
Win32/IP-guard.E | OCular THelper haavatav draiver. |
| BA14C43031411240A083 |
praxisbackup.exe |
Win64/Agent.ECW | MS4Killer EDR-tõrje. |
| 127B50C8185986A52AE6 |
version.dll |
Win64/KillAV.Card |
CardSpaceKiller EDR-tõrje. |
| A3BDB419703A70157F2B |
0th3r_av5.exe |
Win64/KillAV.Card |
CardSpaceKiller EDR-tõrje. |
| 4A57083122710D51F247 |
DrKiller_Cry_0x000 |
Win64/Kryptik.FBC | CardSpaceKiller EDR-tõrje. |
| DB8BCB8693DDF715552F |
HwRwDrv.sys MegaDrov.sys |
Win64/VulnDriver. |
CardSpaceKiller EDR-tõrje. |
MITRE ATT&CK-tehnikad
See tabel on koostatud MITRE ATT&CK raamistiku versiooni 18 alusel.
| Taktika | ID | Nimi | Kirjeldus |
| Täitmine | T1059.003 | Käskude ja skriptide tõlgendaja: Windows Command Shell | Skriptipõhised EDR-tõrjujad kasutavad taskkill, sc, net stop ja sarnaseid käske, et kaitse süsteemi rikkuda. |
| T1569.002 | Süsteemiteenused: teenuste käivitamine | EDR-tõrjujad käivitavad haavatavaid draivereid teenustena. | |
| Püsivus | T1543.003 | Süsteemiprotsessi loomine või muutmine: Windowsi teenus | Mõned EDR-tõkestajad võivad luua teenuseid, mis käivituvad turvarežiimis või järgmisel käivitamisel. |
| T1037.001 | Käivitamis- või sisselogimise algskriptid: sisselogimisskript (Windows) | EDR-tõkestajad registreerivad skripte ja teenuseid, mis käivituvad kohe käivitamisel, et takistada EDR-i laadimist. | |
| Õiguste laiendamine | T1068 | Privileegide laiendamise ärakasutamine | BYOVD-põhised EDR-tõkestajad kasutavad ära haavatavaid draivereid, et suurendada kernelitasandi õigusi. |
| Kaitsemeetmete vältimine | T1562.001 | Kaitsemeetmete kahjustamine: tööriistade keelamine või muutmine | EDR-tõkestajad lõpetavad või peatavad EDR/AV-protsessid ja -teenused, et vältida avastamist. |
| T1562.009 | Kaitsemeetmete kahjustamine: turvarežiimis käivitamine | Skriptipõhised EDR-tapjad taaskäivitavad süsteemid turvarežiimis, et sekkuda turvakomponentidesse. | |
| T1070.004 | Indikaatorite eemaldamine: failide kustutamine | EDR-tõrjujad võivad üritada kustutada EDR/AV-faile, et kaitsefunktsioone välja lülitada. | |
| T1562.006 | Kaitsemeetmete kahjustamine: indikaatorite blokeerimine | Juhtimata EDR-tapjad blokeerivad telemeetria ja võrgukommunikatsiooni (nt EDRSilencer). | |
| T1027 | Varjatud failid või teave | Eelkõige kasutavad kaubanduslikud EDR-tapjad varjamist ja krüpteerimist (nt CardSpaceKiller). | |
| T1027.009 | Varjatud failid või teave: sisseehitatud kasulikud koormad | Mõned EDR-tõrjujad peidavad draiverid otse oma kasutajarežiimi komponentidesse, sageli krüpteeritult. | |
| T1027.002 | Varjatud failid või teave: tarkvara pakkimine | Kaubanduslikud EDR-tõkestajad kasutavad pakkimisprogramme nagu HeartCrypt või VX Crypt ning ka arenenud koodikaitsjaid nagu Themida ja VMProtect. | |
| T1027.005 | Varjatud failid või teave: indikaatorite eemaldamine tööriistadest | EDR-tõrjujad, nagu SmilingKiller, kasutavad kontrollvoo tasandamist ja koodi varjamist. | |
| T1140 | Failide või teabe varjamise tühistamine/dekodeerimine | Mõned EDR-tõrjujad salvestavad krüpteeritud draiverid ja shellkoodi spetsiaalsetesse failidesse kettal. | |
| Mõju | T1490 | Süsteemi taastamise takistamine | Mõned EDR-tõkestajad kustutavad või nimetavad ümber turvalisusega seotud faile, mõjutades taastamist. |
| T1489 | Teenuse peatamine | EDR-tõkestajad peatavad turvatoodete kaitstud teenused ja häirivad nende funktsionaalsust. |
