BYOVD؛ وقتی یک Driver قانونی به سلاح مهاجم تبدیل می‌شود!

BYOVD

یکی از تکنیک‌هایی که در سال‌های اخیر به‌ویژه در حملات هدفمند و باج‌افزاری مورد توجه قرار گرفته، BYOVD (Bring Your Own Vulnerable Driver) است.

در این روش، مهاجم به جای توسعه یک Driver مخرب، از یک Driver قانونی و دارای امضای دیجیتال که دارای آسیب‌پذیری شناخته‌شده است استفاده می‌کند. از آنجا که این Driver معتبر به نظر می‌رسد، سیستم‌عامل ویندوز معمولاً اجازه بارگذاری آن را صادر می‌کند. همین اعتماد، نقطه شروع حمله است.

BYOVD چگونه کار می‌کند؟

مراحل این حمله معمولاً به شکل زیر است:

  1. مهاجم یک Driver آسیب‌پذیر اما معتبر را روی سیستم بارگذاری می‌کند.
  2. از آسیب‌پذیری موجود در Driver برای اجرای دستورات در سطح Kernel استفاده می‌کند.
  3. ابزارهای امنیتی مانند آنتی‌ویروس، EDR و سرویس‌های حفاظتی را غیرفعال می‌کند.
  4. در نهایت، بدافزار، باج‌افزار یا سایر ابزارهای مخرب را بدون مزاحمت اجرا می‌کند.

به همین دلیل، بسیاری از خانواده‌های جدید باج‌افزار پیش از رمزگذاری اطلاعات، ابتدا از تکنیک BYOVD برای از کار انداختن راهکارهای امنیتی استفاده می‌کنند.

اهمیت دسترسی در سطح Kernel

Kernel هسته اصلی سیستم‌عامل است و بیشترین سطح دسترسی را در اختیار دارد. Driverهایی که در این سطح اجرا می‌شوند، می‌توانند به حافظه، پردازش‌ها و بخش‌های حیاتی ویندوز دسترسی داشته باشند.

اگر مهاجم بتواند از یک Driver آسیب‌پذیر سوءاستفاده کند، عملاً بسیاری از محدودیت‌های امنیتی سیستم را دور خواهد زد.

نمونه‌ای از سوءاستفاده

در بررسی انجام‌شده روی Driver NSecKrnl.sys مشخص شده است که این Driver درخواست‌هایی را از برنامه‌های دیگر دریافت کرده و در برخی شرایط قادر است Processهای مشخصی را در سطح Kernel مدیریت یا متوقف کند.

چنین قابلیت‌هایی در صورت سوءاستفاده می‌توانند برای غیرفعال کردن راهکارهای امنیتی مورد استفاده قرار گیرند و مسیر اجرای حمله را هموار کنند.

چگونه حمله را شناسایی کنیم؟

برخی از مهم‌ترین نشانه‌های این حمله عبارت‌اند از:

  • بارگذاری Driverهای غیرمعمول
  • ایجاد Deviceهای جدید در Kernel
  • ارسال مکرر درخواست‌های IOCTL
  • توقف ناگهانی سرویس‌های امنیتی
  • خاتمه غیرعادی Processهای آنتی‌ویروس یا EDR
  • ثبت Driverهای جدید خارج از فرآیندهای معمول سازمان

راهکارهای مقابله با BYOVD

  • فعال‌سازی Microsoft Vulnerable Driver Blocklist

مایکروسافت فهرستی از Driverهای آسیب‌پذیر منتشر کرده است. فعال بودن این قابلیت، از بارگذاری بسیاری از Driverهای شناخته‌شده جلوگیری می‌کند.

  • استفاده از Windows Defender Application Control (WDAC)

با WDAC می‌توان فقط به Driverهای مورد اعتماد اجازه اجرا داد و احتمال سوءاستفاده را کاهش داد.

  • فعال کردن Memory Integrity (HVCI)

این قابلیت با استفاده از مجازی‌سازی، اجرای بسیاری از Driverهای ناامن را محدود می‌کند.

  • به‌روزرسانی مداوم Driverها

بسیاری از حملات از نسخه‌های قدیمی Driverها سوءاستفاده می‌کنند. به‌روزرسانی منظم، یکی از ساده‌ترین و مؤثرترین راهکارهای دفاعی است.

  • کنترل نصب Driver

نصب Driver باید تنها توسط مدیران سیستم انجام شود و استفاده از Driverهای ناشناس یا غیرضروری در سازمان محدود گردد.

  • مانیتورینگ رویدادهای Kernel

ثبت و بررسی رویدادهای مربوط به بارگذاری Driverها، ایجاد Deviceهای جدید و توقف سرویس‌های امنیتی می‌تواند در شناسایی سریع این حملات بسیار مؤثر باشد.

  • استفاده از EDRهای نسل جدید

راهکارهای امنیتی مدرن قادرند رفتارهایی مانند بارگذاری Driverهای مشکوک، دسترسی غیرعادی به Kernel و تلاش برای غیرفعال‌سازی سرویس‌های امنیتی را شناسایی و متوقف کنند.

جمع‌بندی

حملات BYOVD نشان می‌دهند که داشتن امضای دیجیتال، لزوماً به معنای امن بودن یک Driver نیست. مهاجمان با سوءاستفاده از Driverهای قانونی اما آسیب‌پذیر، می‌توانند به سطح Kernel دسترسی پیدا کرده و ابزارهای امنیتی را از کار بیندازند.

به همین دلیل، مدیریت Driverها، به‌روزرسانی مستمر سیستم‌ها، فعال‌سازی قابلیت‌های امنیتی ویندوز و استفاده از راهکارهای پیشرفته تشخیص تهدید، از مهم‌ترین اقدامات برای کاهش ریسک این نوع حملات هستند.