Киберпреступники используют WDAC для отключения EDR агентов

01.09.2025

В последние месяцы наблюдается рост числа атак с использованием Windows Defender Application Control (WDAC), направленных на отключение Endpoint Detection and Response (EDR) агентов. Впервые представленные в декабре 2024 года как концепт Krueger, подобные методы сейчас активно применяются злоумышленниками.

Новая угроза: Krueger и DreamDemon

Krueger включает в себя кастомную политику WDAC, препятствующую загрузке исполняемых файлов и драйверов основных производителей EDR решений. Методика атаки состоит в том, чтобы внедрить политику в папку C:\Windows\System32\CodeIntegrity и инициировать обновление групповой политики, тем самым мешая загрузке услуг и драйверов EDR.

Вместе с Krueger, появилась новая угроза под названием "DreamDemon", написанная на C++. Она внедряет политику WDAC в своё внутреннее содержание и размещает её по аналогичному пути, C:\Windows\System32\CodeIntegrity\SiPolicy.p7b. DreamDemon также скрывает файлы и использует метод "timestomping", чтобы скрыть свои следы.

Ограниченные возможности защиты и рекомендации

Существующие системы EDR в значительной степени реагируют на такие угрозы постфактум. Elastic и CrowdStrike выпустили правила детектирования, а Microsoft Defender for Endpoint обеспечивает некоторую степень защиты от злоупотребления политиками, но полного предотвращения до сих пор нет.

Для укрепления безопасности эксперты рекомендуют следить за реестровыми ключами DeviceGuard (такими как ConfigCIPolicyFilePath и DeployConfigCIPolicy) в случае неожиданных развертываний, сигнализировать о новых или переименованных файлах в C:\Windows\System32\CodeIntegrity и проверять магические байты файлов, чтобы выявлять скрытые WDAC бинарники.

Текущие события подчеркивают необходимость в совершенствовании механизмов защиты и активных мер для предупреждения подобных атак в будущем, поскольку киберпреступники продолжают изобретать новые способы обхода существующих систем безопасности.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6929471
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1504698
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
631942
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
473669
скачали

Новости и обзоры для Desktop Windows

Epic Games Store предоставляет бесплатно Jotunnslayer

Epic Games Store предлагает Jotunnslayer: Hordes of Hel бесплатно на 24 часа. Акция началась 2025-12-18 в рамках рождественских акций.

Читать далее

Jotunnslayer бесплатно на Epic Games Store 18 декабря

Jotunnslayer: Hordes of Hel стал бесплатной игрой 18 декабря в Epic Games Store. Игра доступна 24 часа.

Читать далее

Smart App: настройка без переустановки Windows 11

Microsoft упростила управление Smart App в Windows 11. Теперь функцию можно включать без полной переустановки системы, что повышает гибкость.

Читать далее

Повышение производительности с NVMe в Windows Server 2025

Новая поддержка NVMe в Windows Server 2025 снижает задержки и увеличивает скорость IOPS.

Читать далее

Steam Replay 2025: Обзор вашего игрового года

Valve выпустила Steam Replay 2025. Узнайте, какие игры стали вашими самыми популярными, и сравните свои достижения с другими пользователями.

Читать далее

KCD2 демонстрирует доверие и сложность для игроков

KCD2 от Warhorse отличает внимание к игрокам и зрелый подход к дизайну.

Читать далее

Steam Replay итоги года: статистика и тренды

Steam Replay 2025 анализирует игровой год: время игры, популярные игры, жанры.

Читать далее

Pioner в раннем доступе на Steam с смешанными отзывами

MMO Pioner от GFA Games в раннем доступе Steam. Ожидаются обновления в 2024 году.

Читать далее

Новый симулятор охоты от THQ Nordic на ПК

THQ Nordic и Nine Rocks Games анонсировали игру об охоте в Северной Америке для ПК без даты выхода. Ожидается реалистичное вооружение.

Читать далее

MSMQ Проблемы: Влияние Обновлений на IIS и Приложения

Microsoft предупреждает о проблемах с MSMQ после обновлений. Затронуты Windows 10 22H2, Windows Server 2016 и 2019; рекомендуется обратиться в поддержку.

Читать далее