EDR-Freeze использует WER для обхода антивирусов Windows

22.09.2025

Современные технологии защиты информации и систем безопасности сталкиваются с новым вызовом: инструмент EDR-Freeze, предназначенный для демонстрации уязвимости в системах защиты, использует механизм Windows Error Reporting (WER) для обхода антивирусных и EDR-решений. Как отмечается, этот подход позволяет обойти средства безопасности, приводя их в состояние бездействия, без использования уязвимости в драйверах ядра.

Как работает EDR-Freeze

EDR-Freeze основан на взаимодействии компонентов WerFaultSecure, работающих в качестве защищенного процесса, и API MiniDumpWriteDump. Используя эту связку, инструмент временно «замораживает» все потоки целевого процесса, создавая дамп в MiniDump. Сделав это, EDR-Freeze активирует дамп самого процесса EDR и затем приостанавливает работу WerFaultSecure, что оставляет целевой процесс в бездействии на неопределенное время.

Метод, предложенный исследователем, представляет собой гонку условий, состоящую из четырех этапов: запуск WerFaultSecure в качестве защищенного процесса, инструкция по вызову MiniDumpWriteDump для целевого идентификатора процесса, ожидание приостановки целевого процесса и, наконец, приостановка самого WerFaultSecure (с помощью NtSuspendProcess) для обеспечения долговременной «заморозки» дампера.

Потенциальные угрозы и меры защиты

Эффективность EDR-Freeze была продемонстрирована на Windows 11 24H2, где удалось успешно приостановить процесс Windows Defender. Это поведение объясняется особенностями взаимодействия MiniDumpWriteDump и WerFaultSecure и рассматривается как слабое место в конструкции, а не как классическая уязвимость.

Возможные защитные меры включают мониторинг WER для вызовов, которые затрагивают чувствительные процессы, такие как LSASS, и процессы безопасности. Также рекомендуется отслеживать активность WerFaultSecure в отношении процессов Microsoft Defender Endpoint. Microsoft может укрепить компоненты WER путем ограничения подозрительных вызовов или разрешенных параметров.

Редакция BleepingComputer обратилась в Microsoft за комментарием по данному вопросу, однако на момент публикации ответ не был получен. Эксперты рекомендуют компаниям усилить меры кибербезопасности, чтобы противостоять новым видам угроз.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6771290
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1442097
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
589209
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
465027
скачали

Новости и обзоры для Desktop Windows

FluentFlyout улучшает управление мультимедиа в Windows 11

FluentFlyout преображает Windows 11, добавляя настраиваемые всплывающие окна для управления мультимедиа и нивелируя медленные обновления дизайна Microsoft.

Читать далее

Новые спортивные игры на ПК опередили старожилов в 2025 году

В 2025 году новые спортивные игры на ПК обогнали многие старожилы по популярности на Steam, что свидетельствует о смещении пользовательских предпочтений.

Читать далее

Декабрьский Humble Choice предлагает новые PC-игры

С декабря 2025 года Humble Choice включает игры, как Nine Sols и Streets of Rage 4, с пожертвованиями на благотворительность.

Читать далее

Скотт Питкетли о создании Rome: Total War

Скотт Питкетли рассказывает о разработке движка Rome: Total War в Creative Assembly.

Читать далее

NordVPN занял третье место в тесте антифишинга

NordVPN's Threat Protection Pro продемонстрировал 90% обнаружение фишинговых сайтов в тесте от AV-Comparatives.

Читать далее

Обновлённый диалог «Выполнить» для Windows 11

Microsoft обновляет диалог «Выполнить» в Windows 11 с новым дизайном — запуск в предварительной сборке.

Читать далее

Hello Sunshine: игра от Red Thread Games выйдет в 2026 году

На PC Gaming Show показали трейлер Hello Sunshine. Запись на плейтест уже доступна на Steam. Игра выйдет в 2026 году, публикацией займётся Megabit.

Читать далее

Самые ожидаемые игры: итоги PC Gaming Show 2025

Раскрытие самых ожидаемых игр на PC Gaming Show 2025: 25 проектов, мировые премьеры и обновления. Смотрите, что нового.

Читать далее

Prime Gaming даёт 14 бесплатных игр в декабре

В декабре Prime Gaming предложит 14 бесплатных игр, включая Deus Ex и Fallout, через Epic Games и GOG.

Читать далее

86 новых игр на ПК представлены на PC Gaming Show 2025

На PC Gaming Show 2025 анонсированы 86 игр на ПК, включая LEGO Batman и Grand Theft Auto 6.

Читать далее