Атака WDAC создает угрозу для корпоративной безопасности

01.09.2025

Киберпреступники начали активно применять политики Windows Defender Application Control (WDAC), чтобы систематически отключать Endpoint Detection and Response (EDR) агентов, тем самым создавая значительные пробелы в безопасности корпоративных систем. Этот новый метод атаки был выявлен Джонатаном Байерли; он обнаружил, что ряд семейств вредоносного ПО используют злонамеренные политики WDAC, блокирующие выполненные EDR, драйверы и службы путем манипуляции файлом C:\Windows\System32\CodeIntegrity\SiPolicy.p7b до инициализации EDR при загрузке системы.

Выход за пределы концепции

Первоначально техника основана на инструменте доказательства концепции на базе .NET под названием "Krueger", который был выпущен в декабре 2024 года. С тех пор атака эволюционировала в полноценное вредоносное ПО, такое как "DreamDemon", написанное на C++. Исследования показывают, что цель злоумышленников - это крупные поставщики EDR, включая CrowdStrike Falcon, SentinelOne, Symantec Endpoint Protection и Tanium. У злоумышленников есть доступ к постановке политик, которые ссылаются на пути, такие как %OSDRIVE%\Program Files\CrowdStrike\* и %SYSTEM32%\drivers\CrowdStrike\*.

Образцы DreamDemon интегрируют политики WDAC в виде ресурсов и разворачивают их через локальные SMB ссылки типа \localhost\C$, скрывают файлы политики и изменяют их временные метки и создают ложные логи, исполняя gpupdate /force для загрузки политик через групповую политику. Процесс атаки обычно подчиняется следующему сценарию:

  • Загрузка внедренных ресурсов политики через FindResourceW, LoadResource, LockResource;
  • Размещение политики в директории CodeIntegrity;
  • Скрытие и изменение временных меток файла политики;
  • Создание ложных логов для скрытия активности.

Злонамеренные политики применяют черный список, основанный на шаблоне Microsoft AllowAll.xml, чтобы обеспечить нормальное функционирование системы при селективной блокировке средств безопасности. Продвинутые образцы эксплуатируют новые функции Windows, включая множественные подстановочные знаки в правилах пути для новых версий серверов. Техники детектирования включают мониторинг ключей реестра HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard для ConfigCIPolicyFilePath и DeployConfigCIPolicy, анализ несоответствия подписей, где политики маскируются как другие типы файлов, и YARA-правила, нацеленные на сигнатуры встроенных политик и специфические шаблоны вызовов API.

Спустя девять месяцев после первоначального раскрытия, данная техника остается эффективной, в то время как защиты EDR остаются недостаточными против этого вектора атаки.

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6412945
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1283155
скачали
WinRAR

WinRAR

Полная версия WinRAR скачать бесплатно на windows и андроид

5
735 отзывы
496813
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
454076
скачали

Новости и обзоры для Desktop Windows

Мошеннический Flyoobe угрожает пользователям Windows 10

Злоумышленники распространили вредоносную версию Flyoobe, подвергая пользователей Windows 10 риску. Рекомендуется загружать только с официального GitHub.

Читать далее

Новая угроза: Ложный Flyoobe под Windows 11

Мошенники используют поддельный Flyoobe для установки Windows 11, угрожая пользователям вредоносным ПО.

Читать далее

Skopje '83: Новый демо-обновление от Dark-1

Skopje '83 от Dark-1 получил значительное демо-обновление 2023-11-14. Влияние: улучшение игры, скидка 10% на старте.

Читать далее

NetEase прекращает сотрудничество с Jackalyptic Games

NetEase завершает партнерство с Jackalyptic Games в США, повлияв на дальнейшую судьбу команды студии.

Читать далее

Arc Raiders перегнал Battlefield 6 по числу игроков на Steam

Arc Raiders обогнал Battlefield 6 по числу одновременных игроков на Steam в первый уикенд после выхода. Игра становится популярной среди геймеров.

Читать далее

Nightingale: обновление от Inflexion с новыми чарами и балансом

Inflexion выпустила обновление Nightingale с новыми чарами и улучшенным балансом. Ожидается увеличение популярности игры и улучшение отзывов.

Читать далее

Elestrals Awakened запускают расширенные возможности на Kickstarter

Elestrals Awakened, ретро-JRPG, собрала более $1,400,000 на Kickstarter с более 10,000 поддержавшими. Полный релиз ожидается в 2027 году.

Читать далее

Мультиплеер Hyper Demon теперь доступен бесплатно

Sorath выпустила бесплатную PvP версию Hyper Demon на Steam. Новая игра предлагает тактические сражения и уникальный визуальный стиль.

Читать далее

Atomfall предлагает 45% скидку на игру

Atomfall, RPG в жанре постапокалиптика, доступна со скидкой 45%.

Читать далее

Обновление 1.8: Истребление вводит новые функции

Обновление 1.8 в Starship Troopers: Истребление добавляет механику прогресса компаний и анонсирует новые миссии и врагов.

Читать далее