ΠΡΡΠ»Π΅Π΄ΠΎΠ²Π°ΡΠ΅Π»ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ GuidePoint Security Π·Π°ΡΠΈΠΊΡΠΈΡΠΎΠ²Π°Π»ΠΈ Π½ΠΎΠ²ΡΡ ΡΠ°ΠΊΡΠΈΠΊΡ, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌΡΡ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΠΈΠ· Π³ΡΡΠΏΠΏΠΈΡΠΎΠ²ΠΊΠΈ Akira ΠΏΡΠΈ Π°ΡΠ°ΠΊΠ°Ρ , ΡΠ²ΡΠ·Π°Π½Π½ΡΡ Ρ ΡΠΊΡΠΏΠ»ΡΠ°ΡΠ°ΡΠΈΠ΅ΠΉ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ Π² ΠΏΡΠΎΠ΄ΡΠΊΡΠ°Ρ SonicWall. ΠΠ½Π°Π»ΠΈΡΠΈΠΊΠΈ ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ»ΠΈ ΡΠΈΡΡΠ΅ΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΡ Π΄ΡΠ°ΠΉΠ²Π΅ΡΠΎΠ² Π΄Π»Ρ ΠΎΠ±Ρ ΠΎΠ΄Π° Π°Π½ΡΠΈΠ²ΠΈΡΡΡΠ½ΡΡ ΡΠΈΡΡΠ΅ΠΌ (AV) ΠΈ ΡΠΈΡΡΠ΅ΠΌ ΠΏΡΠ΅Π΄ΠΎΡΠ²ΡΠ°ΡΠ΅Π½ΠΈΡ Π²ΡΠΎΡΠΆΠ΅Π½ΠΈΠΉ (EDR) ΠΏΠΎΡΠ»Π΅ ΠΏΠ΅ΡΠ²ΠΎΠ½Π°ΡΠ°Π»ΡΠ½ΠΎΠ³ΠΎ ΠΏΡΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΡ Π² ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ²Π½ΡΠ΅ ΡΠ΅ΡΠΈ.
ΠΠΏΠΈΡΠ°Π½ΠΈΠ΅
ΠΠΎΠ½ΡΠ΅ΠΊΡΡ Π°ΡΠ°ΠΊ
Π‘ ΠΊΠΎΠ½ΡΠ° ΠΈΡΠ»Ρ ΠΏΠΎ Π½Π°ΡΠ°Π»ΠΎ Π°Π²Π³ΡΡΡΠ° 2025 Π³ΠΎΠ΄Π° Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, Π·Π°Π½ΠΈΠΌΠ°ΡΡΠΈΡ ΡΡ ΠΊΠΈΠ±Π΅ΡΠ±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΡΡ, ΡΠΎΠΎΠ±ΡΠΈΠ»ΠΈ ΠΎ ΡΠ΅ΡΠΈΠΈ ΠΈΠ½ΡΠΈΠ΄Π΅Π½ΡΠΎΠ², Π³Π΄Π΅ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π»ΠΈ VPN-ΡΠ΅ΡΠ΅Π½ΠΈΡ SonicWall Π΄Π»Ρ ΡΠ°Π·Π²Π΅ΡΡΡΠ²Π°Π½ΠΈΡ ΡΠΈΡΡΠΎΠ²Π°Π»ΡΡΠΈΠΊΠ° Akira. Π₯ΠΎΡΡ ΡΠ°ΡΡΡ ΡΠΊΡΠΏΠ΅ΡΡΠ½ΠΎΠ³ΠΎ ΡΠΎΠΎΠ±ΡΠ΅ΡΡΠ²Π° ΠΏΡΠ΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ Π½Π°Π»ΠΈΡΠΈΠ΅ Π½Π΅ΡΠ°ΡΠΊΡΡΡΠΎΠΉ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ Π½ΡΠ»Π΅Π²ΠΎΠ³ΠΎ Π΄Π½Ρ (zero-day) Π² ΡΡΡΡΠΎΠΉΡΡΠ²Π°Ρ SonicWall, ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»Ρ ΠΎΡΠΈΡΠΈΠ°Π»ΡΠ½ΠΎ Π½Π΅ ΠΏΠΎΠ΄ΡΠ²Π΅ΡΠ΄ΠΈΠ» ΡΡΡ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ. SonicWall ΠΏΡΠΈΠ·Π½Π°Π» ΡΠ°ΠΊΡΡ Π°ΡΠ°ΠΊ, Π²ΡΠΏΡΡΡΠΈΠ² ΡΠ΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°ΡΠΈΠΈ ΠΏΠΎ ΡΡΠΈΠ»Π΅Π½ΠΈΡ Π·Π°ΡΠΈΡΡ, Π²ΠΊΠ»ΡΡΠ°Ρ ΠΎΡΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ ΡΠ΅ΡΠ²ΠΈΡΠΎΠ² SSLVPN (Π³Π΄Π΅ ΡΡΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ), ΠΎΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΠ΅ Π΄ΠΎΡΡΡΠΏΠ° VPN ΠΏΠΎ Π΄ΠΎΠ²Π΅ΡΠ΅Π½Π½ΡΠΌ IP-Π°Π΄ΡΠ΅ΡΠ°ΠΌ, Π²ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅ Π·Π°ΡΠΈΡΡ ΠΎΡ Π±ΠΎΡΠ½Π΅ΡΠΎΠ² ΠΈ Geo-IP ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΠΈ, ΠΎΠ±ΡΠ·Π°ΡΠ΅Π»ΡΠ½ΠΎΠ΅ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΌΠ½ΠΎΠ³ΠΎΡΠ°ΠΊΡΠΎΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ (MFA), ΡΠ΄Π°Π»Π΅Π½ΠΈΠ΅ Π½Π΅ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΠΌΡΡ ΡΡΠ΅ΡΠ½ΡΡ Π·Π°ΠΏΠΈΡΠ΅ΠΉ ΠΈ ΡΠΎΠ±Π»ΡΠ΄Π΅Π½ΠΈΠ΅ ΡΡΡΠΎΠ³ΠΎΠΉ ΠΏΠ°ΡΠΎΠ»ΡΠ½ΠΎΠΉ ΠΏΠΎΠ»ΠΈΡΠΈΠΊΠΈ.
ΠΠ΅Ρ Π°Π½ΠΈΠ·ΠΌ ΡΠ°Π±ΠΎΡΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΡ Π΄ΡΠ°ΠΉΠ²Π΅ΡΠΎΠ²
Π Ρ ΠΎΠ΄Π΅ ΡΠ°ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Π½ΠΈΡ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΈΡ ΠΈΠ½ΡΠΈΠ΄Π΅Π½ΡΠΎΠ² ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡΡ GuidePoint Incident Response Π²ΡΡΠ²ΠΈΠ»ΠΈ ΡΡΡΠΎΠΉΡΠΈΠ²ΡΡ ΡΡ Π΅ΠΌΡ, ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΠΌΡΡ Π°ΡΡΠΈΠ»ΠΈΡΠΎΠ²Π°Π½Π½ΡΠΌΠΈ Ρ Akira Π»ΠΈΡΠ°ΠΌΠΈ. ΠΠ»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π²Π½Π΅Π΄ΡΡΡΡ Π΄Π²Π° ΡΠΏΠ΅ΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΡ Π΄ΡΠ°ΠΉΠ²Π΅ΡΠ° Windows, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡ ΡΠ΅Ρ Π½ΠΈΠΊΡ "Bring Your Own Vulnerable Driver" (BYOVD) Π΄Π»Ρ ΠΎΡΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΈΠ»ΠΈ ΠΎΠ±Ρ ΠΎΠ΄Π° Π·Π°ΡΠΈΡΠ½ΡΡ ΡΠ΅ΡΠ΅Π½ΠΈΠΉ:
1. ΠΡΠ°ΠΉΠ²Π΅Ρ rwdrv.sys: ΠΠ΅Π³ΠΈΡΠΈΠΌΠ½ΡΠΉ Π΄ΡΠ°ΠΉΠ²Π΅Ρ, ΡΠ²ΡΠ·Π°Π½Π½ΡΠΉ Ρ ΡΡΠΈΠ»ΠΈΡΠΎΠΉ ΠΌΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³Π° ΠΈ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»ΡΠ½ΠΎΡΡΠΈ ΠΏΡΠΎΡΠ΅ΡΡΠΎΡΠΎΠ² Intel ThrottleStop. ΠΠ»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΡΠ΅Π³ΠΈΡΡΡΠΈΡΡΡΡ Π΅Π³ΠΎ ΠΊΠ°ΠΊ ΡΠΈΡΡΠ΅ΠΌΠ½ΡΡ ΡΠ»ΡΠΆΠ±Ρ. ΠΠΎ ΠΎΡΠ΅Π½ΠΊΠ΅ ΡΠΊΡΠΏΠ΅ΡΡΠΎΠ², Π΅Π³ΠΎ ΠΎΡΠ½ΠΎΠ²Π½Π°Ρ ΡΠ΅Π»Ρ - ΠΏΠΎΠ»ΡΡΠ΅Π½ΠΈΠ΅ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ ΡΡΠΎΠ²Π½Ρ ΡΠ΄ΡΠ° ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΎΠ½Π½ΠΎΠΉ ΡΠΈΡΡΠ΅ΠΌΡ (kernel-level access), ΡΡΠΎ ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈ ΠΎΡΠ»Π°Π±Π»ΡΠ΅Ρ Π·Π°ΡΠΈΡΡ Π°ΡΠ°ΠΊΡΠ΅ΠΌΠΎΠ³ΠΎ ΡΡΡΡΠΎΠΉΡΡΠ²Π°.
2. ΠΡΠ°ΠΉΠ²Π΅Ρ hlpdrv.sys: ΠΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΠΉ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ, ΡΠ°ΠΊΠΆΠ΅ ΡΠ΅Π³ΠΈΡΡΡΠΈΡΡΠ΅ΠΌΡΠΉ ΠΊΠ°ΠΊ ΡΠ»ΡΠΆΠ±Π°. ΠΠΎΡΠ»Π΅ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΎΠ½ ΡΠ΅Π»Π΅Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½Π½ΠΎ ΠΎΡΠΊΠ»ΡΡΠ°Π΅Ρ Π·Π°ΡΠΈΡΠ½ΡΠ΅ ΡΡΠ½ΠΊΡΠΈΠΈ Windows Defender ΠΏΡΡΠ΅ΠΌ ΠΌΠΎΠ΄ΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ ΡΠΈΡΡΠ΅ΠΌΠ½ΠΎΠ³ΠΎ ΡΠ΅Π΅ΡΡΡΠ°. ΠΠΎΠ½ΠΊΡΠ΅ΡΠ½ΠΎ, Π΄ΡΠ°ΠΉΠ²Π΅Ρ ΠΈΠ·ΠΌΠ΅Π½ΡΠ΅Ρ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡ "DisableAntiSpyware" ΠΏΠΎ ΠΏΡΡΠΈ "\REGISTRY\MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\". ΠΠ»Ρ ΡΡΠΎΠ³ΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π·Π°ΠΏΡΡΠΊ ΡΠΈΡΡΠ΅ΠΌΠ½ΠΎΠΉ ΡΡΠΈΠ»ΠΈΡΡ "regedit.exe". ΠΠ½Π°Π»ΠΈΡΠΈΠΊΠΈ ΠΏΡΠ΅Π΄ΠΏΠΎΠ»Π°Π³Π°ΡΡ, ΡΡΠΎ Π»Π΅Π³ΠΈΡΠΈΠΌΠ½ΡΠΉ "rwdrv.sys" ΠΌΠΎΠΆΠ΅Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡΡΡ Π΄Π»Ρ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠ΅Π½ΠΈΡ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ "hlpdrv.sys", Ρ
ΠΎΡΡ ΡΠΎΡΠ½ΡΠΉ ΠΌΠ΅Ρ
Π°Π½ΠΈΠ·ΠΌ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΈΡ ΠΏΠΎΠΊΠ° Π½Π΅ Π²ΠΎΡΠΏΡΠΎΠΈΠ·Π²Π΅Π΄Π΅Π½. ΠΠ·Π²Π΅ΡΡΠ΅Π½ SHA-256 Ρ
ΡΡ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°: bd1f381e5a3db22e88776b7873d4d2835e9a1ec620571d2b1da0c58f81c84a56.
ΠΠ½Π°ΡΠΈΠΌΠΎΡΡΡ ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΡ ΠΈ ΡΠ΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°ΡΠΈΠΈ
GuidePoint Security ΠΏΠΎΠ΄ΡΠ΅ΡΠΊΠΈΠ²Π°Π΅Ρ Π²ΡΡΠΎΠΊΡΡ ΡΠ°ΡΡΠΎΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ Π΄Π°Π½Π½ΠΎΠΉ ΡΠ²ΡΠ·ΠΊΠΈ Π΄ΡΠ°ΠΉΠ²Π΅ΡΠΎΠ² Π² Π½Π΅Π΄Π°Π²Π½ΠΈΡ ΠΈΠ½ΡΠΈΠ΄Π΅Π½ΡΠ°Ρ Ρ Π²ΡΠΌΠΎΠ³Π°ΡΠ΅Π»Π΅ΠΌ Akira. ΠΡΠΎ Π΄Π΅Π»Π°Π΅Ρ ΠΈΡ Π½Π°Π΄Π΅ΠΆΠ½ΡΠΌ ΠΈΠ½Π΄ΠΈΠΊΠ°ΡΠΎΡΠΎΠΌ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ (IoC). ΠΠΊΡΠΏΠ΅ΡΡΡ ΠΏΡΠ΅Π΄Π»Π°Π³Π°ΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ ΡΡΠΈ Π΄Π°Π½Π½ΡΠ΅ ΠΊΠ°ΠΊ Π΄Π»Ρ ΡΠΏΡΠ΅ΠΆΠ΄Π°ΡΡΠ΅Π³ΠΎ ΠΎΠ±Π½Π°ΡΡΠΆΠ΅Π½ΠΈΡ Π°ΡΠ°ΠΊ Π½Π° ΡΠ°Π½Π½ΠΈΡ ΡΡΠ°Π΄ΠΈΡΡ (Π΄ΠΎ Π·Π°ΠΏΡΡΠΊΠ° ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΡ), ΡΠ°ΠΊ ΠΈ Π΄Π»Ρ ΡΠ΅ΡΡΠΎΡΠΏΠ΅ΠΊΡΠΈΠ²Π½ΠΎΠ³ΠΎ ΠΏΠΎΠΈΡΠΊΠ° ΡΠ³ΡΠΎΠ· Π² Π»ΠΎΠ³Π°Ρ ΡΠΈΡΡΠ΅ΠΌ. ΠΠ»Ρ ΠΏΠΎΠΌΠΎΡΠΈ Π·Π°ΡΠΈΡΠ½ΠΈΠΊΠ°ΠΌ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΡ ΠΎΠΏΡΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»Π° YARA-ΠΏΡΠ°Π²ΠΈΠ»ΠΎ, ΡΠ°Π·ΡΠ°Π±ΠΎΡΠ°Π½Π½ΠΎΠ΅ Π½Π° ΠΎΡΠ½ΠΎΠ²Π΅ Π°Π½Π°Π»ΠΈΠ·Π° ΡΡΡΠΎΠΊΠΎΠ²ΡΡ ΠΊΠΎΠ½ΡΡΠ°Π½Ρ, ΡΡΠ»ΠΎΠ²ΠΈΠΉ ΠΈ ΠΈΠΌΠΏΠΎΡΡΠΎΠ² Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ Π΄ΡΠ°ΠΉΠ²Π΅ΡΠ° "hlpdrv.sys".
Π‘ΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡΡ Π½Π°ΡΡΠΎΡΡΠ΅Π»ΡΠ½ΠΎ ΡΠ΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡΡΡ ΠΎΡΠ³Π°Π½ΠΈΠ·Π°ΡΠΈΡΠΌ, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΠΈΠΌ SonicWall VPN, Π½Π΅Π·Π°ΠΌΠ΅Π΄Π»ΠΈΡΠ΅Π»ΡΠ½ΠΎ ΠΏΡΠΈΠΌΠ΅Π½ΠΈΡΡ ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡ ΠΌΠ΅Ρ, ΠΏΡΠ΅Π΄Π»ΠΎΠΆΠ΅Π½Π½ΡΡ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»Π΅ΠΌ: ΠΎΡΠΊΠ»ΡΡΠΈΡΡ SSLVPN-ΡΠ΅ΡΠ²ΠΈΡΡ ΠΏΡΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ, ΠΎΠ³ΡΠ°Π½ΠΈΡΠΈΡΡ ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊ SSLVPN Π΄ΠΎΠ²Π΅ΡΠ΅Π½Π½ΡΠΌΠΈ IP-Π°Π΄ΡΠ΅ΡΠ°ΠΌΠΈ, Π°ΠΊΡΠΈΠ²ΠΈΡΠΎΠ²Π°ΡΡ Π·Π°ΡΠΈΡΡ ΠΎΡ Π±ΠΎΡΠ½Π΅ΡΠΎΠ² ΠΈ Geo-IP ΡΠΈΠ»ΡΡΡΠ°ΡΠΈΡ, Π²Π½Π΅Π΄ΡΠΈΡΡ ΡΡΡΠΎΠ³ΡΡ ΠΌΠ½ΠΎΠ³ΠΎΡΠ°ΠΊΡΠΎΡΠ½ΡΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ, ΡΠ΄Π°Π»ΠΈΡΡ Π½Π΅Π°ΠΊΡΠΈΠ²Π½ΡΠ΅ ΡΡΠ΅ΡΠ½ΡΠ΅ Π·Π°ΠΏΠΈΡΠΈ ΠΈ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠΈΡΡ ΡΠΎΠ±Π»ΡΠ΄Π΅Π½ΠΈΠ΅ ΡΡΡΠΎΠ³ΠΎΠΉ ΠΏΠ°ΡΠΎΠ»ΡΠ½ΠΎΠΉ Π³ΠΈΠ³ΠΈΠ΅Π½Ρ.
ΠΠΎΠΈΡΠΊ Π² ΡΠΈΡΡΠ΅ΠΌΠ½ΡΡ ΠΆΡΡΠ½Π°Π»Π°Ρ ΡΠΏΠΎΠΌΡΠ½ΡΡΡΡ Π΄ΡΠ°ΠΉΠ²Π΅ΡΠΎΠ² ("rwdrv.sys" ΠΈ "hlpdrv.sys"), Π° ΡΠ°ΠΊΠΆΠ΅ ΠΏΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ YARA-ΠΏΡΠ°Π²ΠΈΠ»Π° ΠΌΠΎΠ³ΡΡ ΡΡΠ°ΡΡ ΠΊΠ»ΡΡΠ΅Π²ΡΠΌΠΈ Π΄Π΅ΠΉΡΡΠ²ΠΈΡΠΌΠΈ Π΄Π»Ρ Π²ΡΡΠ²Π»Π΅Π½ΠΈΡ Π°ΠΊΡΠΈΠ²Π½ΠΎΡΡΠΈ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² Π½Π° ΡΡΠ°ΠΏΠ΅ ΠΏΠΎΠ΄Π³ΠΎΡΠΎΠ²ΠΊΠΈ ΠΊ Π°ΡΠ°ΠΊΠ΅ ΠΈΠ»ΠΈ Π² Ρ ΠΎΠ΄Π΅ ΡΠ΅Π°Π³ΠΈΡΠΎΠ²Π°Π½ΠΈΡ Π½Π° ΠΈΠ½ΡΠΈΠ΄Π΅Π½Ρ. ΠΠ΅ΡΠ²ΡΠ΅ ΡΠ»ΡΡΠ°ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ ΡΡΠΎΠΉ ΡΠ°ΠΊΡΠΈΠΊΠΈ Π΄Π°ΡΠΈΡΡΡΡΡΡ ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡΠΌ 15 ΠΈΡΠ»Ρ 2025 Π³ΠΎΠ΄Π°. ΠΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³ Π·Π° ΠΏΠΎΡΠ²Π»Π΅Π½ΠΈΠ΅ΠΌ ΡΡΠΈΡ Π΄ΡΠ°ΠΉΠ²Π΅ΡΠΎΠ² Π² ΡΠΈΡΡΠ΅ΠΌΠ΅ ΡΠ°ΡΡΠΌΠ°ΡΡΠΈΠ²Π°Π΅ΡΡΡ ΡΠΊΡΠΏΠ΅ΡΡΠ°ΠΌΠΈ ΠΊΠ°ΠΊ ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈ Π²Π°ΠΆΠ½ΡΠΉ ΡΠ»Π΅ΠΌΠ΅Π½Ρ Π·Π°ΡΠΈΡΡ ΠΎΡ ΡΠ΅ΠΊΡΡΠ΅ΠΉ Π²ΠΎΠ»Π½Ρ Π°ΡΠ°ΠΊ Π³ΡΡΠΏΠΏΠΈΡΠΎΠ²ΠΊΠΈ Akira.
ΠΠ½Π΄ΠΈΠΊΠ°ΡΠΎΡΡ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠ°ΡΠΈΠΈ
SHA256
- 16f83f056177c4ec24c7e99d01ca9d9d6713bd0497eeedb777a3ffefa99c97f0
- bd1f381e5a3db22e88776b7873d4d2835e9a1ec620571d2b1da0c58f81c84a56
YARA
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 | import "pe" rule hlpdrv_sys_driver_malware { meta: author = "GuidePoint Research and Intelligence Team" date = "2025-08-05" family = "BYOVD / hlpdrv.sys" description = "Detects malicious hlpdrv.sys driver using PE layout, imports, and strings" sha256 = "bd1f381e5a3db22e88776b7873d4d2835e9a1ec620571d2b1da0c58f81c84a56" strings: $filename = "hlpdrv.sys" ascii nocase $svc = "HlpDrv" wide ascii $device = "\\Device\\KMHLPDRV" wide ascii $link = "\\DosDevices\\KMHLPDRV" wide ascii $reg = "SYSTEM\\CurrentControlSet\\Services\\HlpDrv" wide $pdb = "hlpdrv.pdb" ascii condition: // Validate PE file and size uint16(0) == 0x5A4D and pe.is_pe and filesize < 100KB and // Section layout checks pe.number_of_sections == 6 and pe.sections[0].name == ".text" and pe.sections[1].name == ".rdata" and pe.sections[2].name == ".data" and pe.sections[3].name == ".pdata" and pe.sections[4].name == "INIT" and pe.sections[5].name == ".reloc" and // Require at least 7 of 9 imports (7 of ( pe.imports("ntoskrnl.exe", "ZwSetSecurityObject"), pe.imports("ntoskrnl.exe", "ZwTerminateProcess"), pe.imports("ntoskrnl.exe", "RtlCreateSecurityDescription"), pe.imports("ntoskrnl.exe", "RtlSetDaclSecurityDescription"), pe.imports("ntoskrnl.exe", "IoCreateSymbolicLink"), pe.imports("ntoskrnl.exe", "IoDeleteDevice"), pe.imports("ntoskrnl.exe", "IoCreateDevice"), pe.imports("ntoskrnl.exe", "PsProcessType"), pe.imports("ntoskrnl.exe", "PsLookupProcessByProcessId") )) and // Require at least 3 unique artifact strings 3 of ($filename, $svc, $device, $link, $reg, $pdb) } |