The driver's seat to ransomware. [Research Saturday]
三句話摘要
BYOVD 零日漏洞如何被勒索軟體用於禁用 EDR,以及組織應如何防禦 BYOVD 攻擊之所以難以根除,根本原因在於驅動程式簽名制度的技術債與廣泛流通的易受攻擊驅動程式無法回收,組織必須投入巨大成本部署應用程式允許清單才能有效防禦。 BYOVD 攻擊的技術優勢:Microsoft 於 Windows XP 64 位導入的驅動簽名機制原意是防止惡意軟體進入核心,但威脅行為者發現可利用合法廠商簽名的驅動程式中的已知或未知漏洞,繞過簽名要求。這相當於解決了進入核心的最大技術障礙,無需自行開發簽名軟體。
重點整理
重點- 1
BYOVD 攻擊的技術優勢:Microsoft 於 Windows XP 64 位導入的驅動簽名機制原意是防止惡意軟體進入核心,但威脅行為者發現可利用合法廠商簽名的驅動程式中的已知或未知漏洞,繞過簽名要求。這相當於解決了進入核心的最大技術障礙,無需自行開發簽名軟體。
- 2
漏洞的具體運作機制:ktapi.sys 是一個「上帝模式驅動」,允許任何用戶模式進程對系統 RAM 執行任意讀寫。攻擊者利用此能力覆寫受保護的核心記憶體,特別是修改 win32k.sys 內未被 Patch Guard 保護的函數指針,使用戶模式函數呼叫任意核心函數。
- 3
EDR 禁用的必要性:現代 EDR 產品透過監測異常的檔案存取模式(開啟、讀取、加密、寫入)來阻止勒索軟體,是勒索軟體的致命威脅。一旦攻擊者獲得核心級權限,EDR 機制形同虛設,因此禁用 EDR 成為勒索軟體攻擊鏈中的關鍵步驟。
- 4
防禦困境與應對:主流防禦方案是應用程式允許清單 (Windows Defender Application Control),可限制只有特定驅動程式能載入,但需完整的資產清單、驅動程式稽核、以及組織級部署,部署失誤將導致系統不穩定甚至無法開機。
實用技巧與重點
乾貨- 相關驅動程式與系統檔案
- 漏洞驅動:ktapi.sys
- 利用目標:win32k.sys (圖形處理核心模組)
- 安全機制與保護
- Patch Guard (核心補丁保護)
- Supervisor Mode Execution Prevention (SMEP)
- Supervisor Mode Access Prevention (SMAP)
- 防禦工具與支援
- Windows Defender Application Control (應用程式允許清單)
- Vulnerable Driver Block List (易受攻擊驅動程式黑名單)
- 支援系統版本:Windows 10 16.0.7 及以上
- 黑名單更新頻率:每年最多 2 次
- 攻擊複雜性指標
- 與遊戲反外掛工具使用相同繞過技術
- 技術與遊戲作弊工具開發社群共用知識基礎
結論
結論“BYOVD 攻擊之所以難以根除,根本原因在於驅動程式簽名制度的技術債與廣泛流通的易受攻擊驅動程式無法回收,組織必須投入巨大成本部署應用程式允許清單才能有效防禦。”
完整解析
詳細在現代網路安全環境中,EDR 產品已成為防止勒索軟體的最後一道防線。研究員 Marcus Hutchins 分析的 Gentleman 勒索軟體案例揭示了一個關鍵的攻擊趨勢:威脅行為者透過高度複雜的漏洞利用繞過 EDR 防護。事件始於一個名為 WER.exe 的可疑檔案在網域控制器上被發現。逆向工程初步確認它是一個 BYOVD (自帶易受攻擊驅動程式) 攻擊,立即導向 VirusTotal 尋找相關驅動程式 ktapi.sys,該驅動具備高度危險的能力:允許任何使用者模式進程對系統 RAM 執行完全的任意讀寫操作。
這種「上帝模式驅動」通常由廠商用於硬體除錯,但在攻擊者手中成為突破核心保護的利器。利用該驅動程式,攻擊者能覆寫核心記憶體的內容。具體而言,他們鎖定 win32k.sys 中的特定函數指針——這些函數指針未受 Patch Guard 核心補丁保護機制保護,允許使用者模式程序安全呼叫。攻擊者將這些指針重新導向至自定義的核心模式程式碼(惡意 Shell Code),實現了從純粹的使用者模式請求轉變為任意核心級函數呼叫,完成了權限提升。
防禦者面臨的困境源於歷史遺留的技術債。廠商在簽署驅動程式時通常僅使用單一程式碼簽名憑證,無法選擇性撤銷舊版本或易受攻擊的驅動程式,只能選擇撤銷整個憑證——這將破壞該廠商 30 年來簽署的所有軟體。結果是大量已簽署驅動程式在現代 Windows 系統上仍保持有效。當前唯一可靠的防禦方案是 Windows Defender Application Control,透過應用程式允許清單機制,指定系統上僅允許執行特定的核心驅動程式。然而,實施此方案需要完整的資產清單和驅動程式稽核,對大型企業而言是極為複雜的任務,任何遺漏都可能導致系統啟動失敗或運行不穩定。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

