RONINGLOADER использует драйверы для обхода EDR

15.11.2025

НОВОСТЬ: Опасное ПО RONINGLOADER, нацеленное на пользователей в Китае, распространяет изменённый gh0stRAT через зараженные установщики, masкирующиеся под легитимные приложения, такие как Chrome и Teams. Это угроза безопасности имеет ряд характеристик, чтобы обходить защитные механизмы.

Технология угрозы

RONINGLOADER устанавливает компоненты в C:\Program Files\Snieoatwtregoable\ и использует Snieoatwtregoable.dll для расшифровки файла tp.png. Используя сложные алгоритмы и систему новых библиотек, ПО устраняет защита, повышает привилегии и сканирует безопасность, включая Microsoft Defender и Qihoo 360 Total Security.

  • Используется подписанный драйвер ollama.sys для завершения процессов.
  • Драйвер подписан Kunming Wuqi E-commerce Co., Ltd.
  • Записывает драйвер на диск и запускает временные службы.

Тактика обхода защиты в новых драйверах

Тактика обхода защиты

Аналитики Elastic связывают эту кампанию с Dragon Breath APT. ПО демонстрирует использование Windows Protected Process Light и множество запасных техник для отключения защитных средств. Например, могут блокироваться сеть и инжектироваться код в службы через Windows thread pools, что значительно осложняет обнаружение угрозы.

Самые популярные для Desktop Windows

K-Lite Codec Pack (Standard)

K-Lite Codec Pack (Standard)

4
22 отзывы
7800022
скачали
uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
7508715
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1736119
скачали
WinRAR

WinRAR

Упрощайте управление файлами, сжимайте и извлекайте их быстро и безопасно.

5
735 отзывы
746883
скачали

Комментарии (0)

Создание новых комментариев временно недоступно.

Комментариев пока нет. Будьте первым!