BYOVD؛ وقتی یک Driver قانونی به سلاح مهاجم تبدیل میشود!

یکی از تکنیکهایی که در سالهای اخیر بهویژه در حملات هدفمند و باجافزاری مورد توجه قرار گرفته، BYOVD (Bring Your Own Vulnerable Driver) است.
در این روش، مهاجم به جای توسعه یک Driver مخرب، از یک Driver قانونی و دارای امضای دیجیتال که دارای آسیبپذیری شناختهشده است استفاده میکند. از آنجا که این Driver معتبر به نظر میرسد، سیستمعامل ویندوز معمولاً اجازه بارگذاری آن را صادر میکند. همین اعتماد، نقطه شروع حمله است.
BYOVD چگونه کار میکند؟
مراحل این حمله معمولاً به شکل زیر است:
- مهاجم یک Driver آسیبپذیر اما معتبر را روی سیستم بارگذاری میکند.
- از آسیبپذیری موجود در Driver برای اجرای دستورات در سطح Kernel استفاده میکند.
- ابزارهای امنیتی مانند آنتیویروس، EDR و سرویسهای حفاظتی را غیرفعال میکند.
- در نهایت، بدافزار، باجافزار یا سایر ابزارهای مخرب را بدون مزاحمت اجرا میکند.
به همین دلیل، بسیاری از خانوادههای جدید باجافزار پیش از رمزگذاری اطلاعات، ابتدا از تکنیک BYOVD برای از کار انداختن راهکارهای امنیتی استفاده میکنند.
اهمیت دسترسی در سطح Kernel
Kernel هسته اصلی سیستمعامل است و بیشترین سطح دسترسی را در اختیار دارد. Driverهایی که در این سطح اجرا میشوند، میتوانند به حافظه، پردازشها و بخشهای حیاتی ویندوز دسترسی داشته باشند.
اگر مهاجم بتواند از یک Driver آسیبپذیر سوءاستفاده کند، عملاً بسیاری از محدودیتهای امنیتی سیستم را دور خواهد زد.
نمونهای از سوءاستفاده
در بررسی انجامشده روی Driver NSecKrnl.sys مشخص شده است که این Driver درخواستهایی را از برنامههای دیگر دریافت کرده و در برخی شرایط قادر است Processهای مشخصی را در سطح Kernel مدیریت یا متوقف کند.
چنین قابلیتهایی در صورت سوءاستفاده میتوانند برای غیرفعال کردن راهکارهای امنیتی مورد استفاده قرار گیرند و مسیر اجرای حمله را هموار کنند.
چگونه حمله را شناسایی کنیم؟
برخی از مهمترین نشانههای این حمله عبارتاند از:
- بارگذاری Driverهای غیرمعمول
- ایجاد Deviceهای جدید در Kernel
- ارسال مکرر درخواستهای IOCTL
- توقف ناگهانی سرویسهای امنیتی
- خاتمه غیرعادی Processهای آنتیویروس یا EDR
- ثبت Driverهای جدید خارج از فرآیندهای معمول سازمان
راهکارهای مقابله با BYOVD
- فعالسازی Microsoft Vulnerable Driver Blocklist
مایکروسافت فهرستی از Driverهای آسیبپذیر منتشر کرده است. فعال بودن این قابلیت، از بارگذاری بسیاری از Driverهای شناختهشده جلوگیری میکند.
- استفاده از Windows Defender Application Control (WDAC)
با WDAC میتوان فقط به Driverهای مورد اعتماد اجازه اجرا داد و احتمال سوءاستفاده را کاهش داد.
- فعال کردن Memory Integrity (HVCI)
این قابلیت با استفاده از مجازیسازی، اجرای بسیاری از Driverهای ناامن را محدود میکند.
- بهروزرسانی مداوم Driverها
بسیاری از حملات از نسخههای قدیمی Driverها سوءاستفاده میکنند. بهروزرسانی منظم، یکی از سادهترین و مؤثرترین راهکارهای دفاعی است.
- کنترل نصب Driver
نصب Driver باید تنها توسط مدیران سیستم انجام شود و استفاده از Driverهای ناشناس یا غیرضروری در سازمان محدود گردد.
- مانیتورینگ رویدادهای Kernel
ثبت و بررسی رویدادهای مربوط به بارگذاری Driverها، ایجاد Deviceهای جدید و توقف سرویسهای امنیتی میتواند در شناسایی سریع این حملات بسیار مؤثر باشد.
- استفاده از EDRهای نسل جدید
راهکارهای امنیتی مدرن قادرند رفتارهایی مانند بارگذاری Driverهای مشکوک، دسترسی غیرعادی به Kernel و تلاش برای غیرفعالسازی سرویسهای امنیتی را شناسایی و متوقف کنند.
جمعبندی
حملات BYOVD نشان میدهند که داشتن امضای دیجیتال، لزوماً به معنای امن بودن یک Driver نیست. مهاجمان با سوءاستفاده از Driverهای قانونی اما آسیبپذیر، میتوانند به سطح Kernel دسترسی پیدا کرده و ابزارهای امنیتی را از کار بیندازند.
به همین دلیل، مدیریت Driverها، بهروزرسانی مستمر سیستمها، فعالسازی قابلیتهای امنیتی ویندوز و استفاده از راهکارهای پیشرفته تشخیص تهدید، از مهمترین اقدامات برای کاهش ریسک این نوع حملات هستند.