Исследователи информационной безопасности выявили новый класс угроз для операционной системы Windows - kernel-драйвер wskmon.sys, который представляет собой полностью функциональный бэкдор с возможностью удалённого управления, встроенный непосредственно в подписанный WHQL-модуль. Драйвер был впервые загружен на VirusTotal 15 июня 2026 года с территории Китая и имеет сертификат подлинности от компании Shenzhen Aolian Information Security Technology Co., Ltd. Наличие легитимной подписи Microsoft позволяет модулю загружаться на всех версиях Windows, включая системы с включённой функцией Secure Boot.
Описание
В отличие от большинства руткитов, которые полагаются на пользовательский агент и обмен командами через интерфейс IOCTL, wskmon.sys полностью автономен. Он не требует никакого дополнительного программного обеспечения в пространстве пользователя - весь жизненный цикл бэкдора происходит на уровне ядра. Единственный артефакт на диске - сам файл драйвера, который после загрузки регистрирует WFP-вызов (Windows Filtering Platform - компонент фильтрации сетевого трафика) для перехвата входящих TCP-соединений. Команды поступают по сети в зашифрованном виде, проходят аутентификацию через HMAC-SHA256 и исполняются в контексте ядра.
Архитектура бэкдора предусматривает два режима обнаружения команд. В первом случае драйвер ищет в начале TCP-потока магическую последовательность байт 7F 4E 54 46 (соответствует ASCII "\7FNTF"). Во втором - при поступлении HTTP POST драйвер сканирует тело запроса до 0x400 байт на наличие той же сигнатуры. Такой двойной подход позволяет злоумышленникам маскировать управляющие команды под легитимный веб-трафик, обходя системы обнаружения, анализирующие только заголовки или URI.
Протокол взаимодействия поддерживает три типа команд, идентифицируемых однобайтовым полем: 0x01 - удалённое выполнение команд оболочки, 0x02 - запись произвольных файлов, 0x03 - выполнение шелл-кода. Аутентификация команд осуществляется с помощью 32-байтовой метки HMAC-SHA256, размещённой в пакете на смещении 0x05. Ключ аутентификации - жёстко прописанный 256-битный секрет, хранящийся в секции данных драйвера. После проверки подлинности и целостности выполняется расшифровка полезной нагрузки с использованием вращающегося XOR-шифра.
По мнению аналитиков, наиболее опасной является команда 0x01. После расшифровки строка команды передаётся в рабочий поток, который находит в памяти процесс svchost.exe, запущенный от имени SYSTEM. Через вызов KeStackAttachProcess драйвер присоединяется к адресному пространству этого процесса, записывает туда команду и порождает удалённый поток через RtlCreateUserThread. При этом автоматически добавляется префикс "cmd.exe /c", так что атакующему достаточно указать саму команду. Выполнение в сессии 0 (Session 0) не создаёт окон на интерактивном рабочем столе, что делает атаку практически незаметной для пользователя.
Команда 0x02 даёт возможность записывать произвольные данные в любую точку файловой системы, обходя все списки контроля доступа (ACL) из пространства ядра. Драйвер конвертирует путь в формат Unicode и вызывает ZwCreateFile с флагом FILE_OVERWRITE_IF - это приводит к перезаписи существующих файлов или созданию новых, в том числе в защищённых системных каталогах, недоступных даже администратору из пользовательского режима.
Особенность wskmon.sys заключается в том, что ему не требуется выделенный прослушивающий порт или сервис. Поскольку драйвер перехватывает трафик на уровне WFP, любое приложение, принимающее TCP-соединения, может служить каналом для приёма команд. В анализе экспертов приведён наглядный пример: на машине-жертве запущен простой HTTP-сервер Python на порту 8000. Атакующий отправляет HTTP POST с внедрённой в тело запроса последовательностью NTF. Бэкдор перехватывает пакет до того, как сервер успевает обработать запрос, извлекает магические байты, проверяет HMAC и ставит команду в очередь выполнения. В демонстрации команда "notepad.exe" порождает процесс notepad.exe, который отображается в дереве процессов как дочерний по отношению к svchost.exe, но окно программы не появляется на рабочем столе из-за изоляции сессии 0.
Специалисты по кибербезопасности выделяют несколько ключевых сигнатур для обнаружения подобных угроз. Прежде всего, нехарактерная регистрация WFP-вызовов трафика (например, через FwpsCalloutRegister1 или FwpmCalloutAdd). Также аномалии в загрузке подписанных драйверов: низкая распространённость модуля, загрузка, за которой следует перехват сети или инъекция процессов. В сетевом трафике можно отследить появление последовательности 7F 4E 54 46 в виде необработанных TCP-потоков или в теле HTTP POST. Внутренние признаки атаки включают процессы svchost.exe, порождающие неожиданные дочерние процессы - cmd.exe, powershell.exe, rundll32.exe, mshta.exe или произвольные исполняемые файлы. Также характерны выделения памяти с правами PAGE_EXECUTE_READWRITE в системных процессах и запуск потоков из неотображаемых областей памяти.
Для реагирования рекомендовано вести непрерывный мониторинг загрузок драйверов ядра, особенно если подпись относится к малоизвестным производителям. Следует настроить поведенческий анализ на уровне ядра, способный выявить аномальные WFP-вызовы и процессы, порождающие командные оболочки из служебных учётных записей. Индикаторами компрометации служат наличие файла wskmon.sys с SHA-256 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb691979 и сертификат от Shenzhen Aolian Information Security Technology Co., Ltd.
Обнаруженный бэкдор демонстрирует опасный прецедент: легитимный, подписанный драйвер используется как полноценная платформа для удалённого доступа, обходящая традиционные методы защиты пользовательского режима. Подобные угрозы требуют от организаций пересмотра процессов валидации драйверов и внедрения средств поведенческого анализа, способных отличать нормальную активность ядра от вредоносной.
Индикаторы компрометации
SHA256
- 495c7e5513fa7766c236e76d8520139139fc4ad7203ddcb2ccdae17bdb69197
Subject (CN)
- 深圳市奥联信息安全技术有限公司
SpcSpOpusInfo
- 深圳市奥联信息安全技术有限公司