EDR-Freeze: Новая угроза для систем безопасности

22.09.2025

Новый инструмент EDR-Freeze, разработанный исследователем под псевдонимом TwoSevenOneT, способен временно отключать системы обнаружения и ответа на угрозы (EDR) и антивирусное программное обеспечение. Это достигается без использования уязвимых драйверов, что усложняет обнаружение угрозы. Инструмент использует функциональность Windows Error Reporting для приостановки работы процессов безопасности с помощью атаки на условия гонки.

Как работает EDR-Freeze

EDR-Freeze задействует функцию MiniDumpWriteDump из библиотеки Windows DbgHelp для создания снимков памяти. В процессе выполнения функции, потоки в целевом процессе временно приостанавливаются для обеспечения согласованности захвата. EDR-Freeze инициирует создание данного снимка против программ безопасности, а затем приостанавливает сам процесс дампа, оставляя целевое решение безопасности в "замороженном" состоянии.

Техника особенно нацелена на компонент WerFaultSecure.exe, который может работать с защищенным процессом на уровне WinTCB, используя CreateProcessAsPPL, чтобы обойти защиту процессов PPL.

Демонстрация возможностей

TwoSevenOneT продемонстрировал приостановку процесса MsMpEng.exe (Windows Defender) в Windows 11 24H2. EDR-Freeze принимает ID целевого процесса и продолжительность приостановки, что позволяет временно отключить мониторинг. Основное преимущество метода заключается в том, что он использует легитимные компоненты Windows, а не внедряет уязвимые драйверы, что делает его обнаружение более сложным по сравнению с BYOVD-техниками.

Опасения и меры безопасности

Источник кода инструмента был опубликован на GitHub для использования в исследовательских целях и команд красных команд, что вызывает опасения относительно его возможного злобного использования в руках злоумышленников. Специалистам по безопасности рекомендуется тщательно следить за параметрами командной строки WerFaultSecure.exe на наличие подозрительной активности, нацеленной на LSASS системы, антивирусные движки или агенты EDR, и рассмотреть возможность внедрения дополнительных механизмов защиты процессов, выходящих за рамки стандартных мер PPL.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6571146
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1347962
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
528362
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
457466
скачали

Новости и обзоры для Desktop Windows

Игра Fellowship достигла успеха с 9 млн завершённых подземелий

Более 9 млн подземелий пройдены в игре Fellowship за первый месяц раннего доступа, утверждает Chief Rebel.

Читать далее

В Hitman добавлена миссия: Эминем против Slim Shady

IO Interactive добавила новую миссию в Hitman: World of Assassination. Эминем обратился к Агенту 47 с просьбой устранить Slim Shady.

Читать далее

Kingdom Come: Deliverance 2 Royal Edition по сниженной цене

Kingdom Come: Deliverance 2 Royal Edition доступно по сниженной цене. Игра встречает положительные отзывы.

Читать далее

Трактирщик предлагает креативную кастомизацию в раннем доступе

Трактирщик поддерживает креатив и юмор: ранний доступ уже последний доступен; изменения касаются настроек, симуляции, кастомизации.

Читать далее

Demeo расширяет вселенную с запуском Battlemarked

Demeo x Dungeons & Dragons: Battlemarked теперь доступен на Meta Quest, Steam и PlayStation, поддерживая кроссплей и VR.

Читать далее

Fatshark представляет новый класс Hive Scum в игре Darktide

Фанаты разочарованы новым классом Hive Scum в Darktide от Fatshark. Ожидаются интересные игровые механики.

Читать далее

Vermintide 2 выпускает бесплатную миссию Return to the Reik

Бесплатная миссия Return to the Reik в Vermintide 2 добавлена 20 ноября 2025 года, обновление приносит двойной XP и новые враги.

Читать далее

Пользователи Warhammer получат бесплатный доступ к новому контенту

Creative Assembly проведет акцию 2023-12-04: бесплатный доступ к Immortal Empires для владельцев Warhammer 1 и 2.

Читать далее

HoI4 расширяется в Азии с DLC "No Compromise, No Surrender"

HoI4 DLC "No Compromise, No Surrender" расширяет возможности игры в Азии с 2025-11-20, добавляя новые фракции и доктрины.

Читать далее

Обновление Outlaws предлагает поддержку 4K и 120fps

Nightdive обновила Outlaws с поддержкой 4K и 120fps. Включены Handful of Missions и новый контент.

Читать далее