EDR-Freeze: Новая угроза для систем безопасности

22.09.2025

Новый инструмент EDR-Freeze, разработанный исследователем под псевдонимом TwoSevenOneT, способен временно отключать системы обнаружения и ответа на угрозы (EDR) и антивирусное программное обеспечение. Это достигается без использования уязвимых драйверов, что усложняет обнаружение угрозы. Инструмент использует функциональность Windows Error Reporting для приостановки работы процессов безопасности с помощью атаки на условия гонки.

Как работает EDR-Freeze

EDR-Freeze задействует функцию MiniDumpWriteDump из библиотеки Windows DbgHelp для создания снимков памяти. В процессе выполнения функции, потоки в целевом процессе временно приостанавливаются для обеспечения согласованности захвата. EDR-Freeze инициирует создание данного снимка против программ безопасности, а затем приостанавливает сам процесс дампа, оставляя целевое решение безопасности в "замороженном" состоянии.

Техника особенно нацелена на компонент WerFaultSecure.exe, который может работать с защищенным процессом на уровне WinTCB, используя CreateProcessAsPPL, чтобы обойти защиту процессов PPL.

Демонстрация возможностей

TwoSevenOneT продемонстрировал приостановку процесса MsMpEng.exe (Windows Defender) в Windows 11 24H2. EDR-Freeze принимает ID целевого процесса и продолжительность приостановки, что позволяет временно отключить мониторинг. Основное преимущество метода заключается в том, что он использует легитимные компоненты Windows, а не внедряет уязвимые драйверы, что делает его обнаружение более сложным по сравнению с BYOVD-техниками.

Опасения и меры безопасности

Источник кода инструмента был опубликован на GitHub для использования в исследовательских целях и команд красных команд, что вызывает опасения относительно его возможного злобного использования в руках злоумышленников. Специалистам по безопасности рекомендуется тщательно следить за параметрами командной строки WerFaultSecure.exe на наличие подозрительной активности, нацеленной на LSASS системы, антивирусные движки или агенты EDR, и рассмотреть возможность внедрения дополнительных механизмов защиты процессов, выходящих за рамки стандартных мер PPL.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6398634
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1276431
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
495991
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
453732
скачали

Новости и обзоры для Desktop Windows

Геймеры получают 23 новые игры на GeForce NOW в ноябре

В ноябре GeForce NOW представит 23 новых игры, включая Call of Duty: Black Ops 7. Это обновление обещает улучшенные возможности для игроков.

Читать далее

EndClient RAT использует украденные сертификаты для обхода защиты

EndClient RAT использует украденные сертификаты для обхода антивирусной защиты в Южной Корее и за её пределами.

Читать далее

Sony тестирует функцию Cross-Buy для PS5 и PC

Sony разрабатывает функцию Cross-Buy для PS5 и PC. Новые значки и CSS на PlayStation Store сигнализируют о запуске.

Читать далее

Sunderfolk: AMA на PCGamesN с обновлением 1.5

11 ноября на PCGamesN пройдет AMA с командой Sunderfolk, где представят обновление 1.5. Участники обсудят новые функции и изменения.

Читать далее

Обновление NVIDIA ломает Forza: решение — откат

Драйвер NVIDIA 576.88 вызывает ошибки в старых играх Forza на ПК. Откат решает проблему.

Читать далее

Запуск Escape From Tarkov 1.0 намечен на 2025-11-15

Escape From Tarkov готовится к запуску версии 1.0 на платформе Steam, усиливая меры против читеров для защиты честных игроков.

Читать далее

Heroes of Might and Magic: Olden Era возвращает классику

PC Gamer первым анонсировал Heroes of Might and Magic: Olden Era, возвращающую серию через 10 лет. Дата выхода: до 2023-12-04.

Читать далее

EndClientRAT Угрожает Правозащитникам из Северной Кореи

EndClientRAT обходит антивирусы, угрожая правозащитникам в Северной Корее, используя скомпрометированные сертификаты.

Читать далее

Baldur's Gate на Xbox Game Pass: релиз на PC

Baldur's Gate и Baldur's Gate II: Enhanced Editions теперь доступны на Xbox Game Pass для PC, что значительно расширяет выбор классических RPG.

Читать далее

Curly COMrades использует Hyper-V для скрытого развертывания вредоносных ВМ

Curly COMrades применяет Hyper-V для запуска Alpine Linux на Windows, скрывая вредоносное ПО. Это осложняет обнаружение EDR.

Читать далее