Руткит SakDriver скрывает команды в системном реестре Windows

information security

Новый руткит SakDriver использует легитимный механизм уведомлений об изменениях в реестре Windows для скрытой коммуникации с атакующими. Вредоносный драйвер привлек внимание независимых исследователей после публикации в соцсети X. Анализ показал, что программа работает на уровне ядра и предназначена для скрытого управления зараженной системой.

Описание

SakDriver представляет собой 64-битный драйвер, собранный в марте 2026 года. Вместо традиционных сетевых каналов он использует подсистему реестра: регистрирует специальную функцию, которая вызывается при каждом обращении к реестру. Такой подход позволяет маскировать команды под обычную активность системы. Обычно подобный механизм применяют антивирусные продукты для контроля целостности, но здесь он превращен в инструмент скрытой связи.

Активация вредоносных функций происходит далеко не при каждом обращении. Драйвер проверяет сразу несколько условий. Во-первых, входящая структура данных должна содержать специальный маркер, похожий на пароль. Во-вторых, запрос должен включать идентификатор команды, определяющий, какое именно действие выполнить. В-третьих, руткит реагирует только на операции с определенными ключами реестра, которые относятся к конфигурации служб Windows: тип запуска, путь к исполняемому файлу, описание и другие. Всего таких параметров восемь.

В процессе изучения Seeker использовал классический подход: запускал драйвер в виртуальной машине и останавливал его выполнение в точках останова. Это позволило проследить, как меняются аргументы функции при обращении к реестру. Оказалось, что системный вызов передает драйверу собственную структуру данных, которая не содержит секретного маркера. Поэтому все попытки инициировать команды из пользовательского режима завершались неудачей. Такое поведение подтверждает гипотезу о наличии отдельного клиента на уровне ядра.

Как показал независимый аналитик, при попытках активировать драйвер обычной записью произвольных значений в реестр вредоносная логика не запускалась. Это указывает на то, что триггерный механизм находится не в самом драйвере, а в отдельном компоненте - специальном клиенте, который работает на том же уровне привилегий и формирует корректные структуры запросов. По мнению аналитика, такой клиент, вероятно, удаляется сразу после использования, чтобы затруднить криминалистический анализ. Подобная архитектура делает руткит почти невидимым для статических детекторов: даже обнаружив драйвер, исследователь без знания точного формата команд не сможет выявить его вредоносную сущность.

Отдельного внимания заслуживает тот факт, что SakDriver не пытается заразить систему немедленно. Вместо этого он ожидает специальный сигнал извне, что характерно для продвинутых руткитов, используемых в целевых атаках. Злоумышленники могут применять его для долговременного присутствия в сети, незаметного сбора информации или перехвата управления. Связь через реестр не требует открытых сетевых портов и не создает характерного трафика, поэтому традиционные системы мониторинга сети не фиксируют подозрительную активность.

Для защиты от подобных угроз организациям рекомендуется контролировать установку новых драйверов. Желательно использовать только подписанные драйверы от проверенных поставщиков и поддерживать включенной функцию проверки целостности кода. Администраторам стоит регулярно анализировать список зарегистрированных функций обратного вызова в ядре, а также следить за необычными обращениями к реестру от процессов, которые не должны этим заниматься. Дополнительно стоит применять решения, которые отслеживают поведение драйверов, а не только их сигнатуры.

Пока неизвестно, кто именно разработал SakDriver и каким способом он распространяется. Исследователь отмечает, что образец был загружен в базу MalwareBazaar в июне 2026 года, а анализ вредоносного кода выполнен специалистом под псевдонимом 0xSec. На основе его материалов и собственного исследования Seeker сделал вывод, что руткит отличается аккуратной разработкой и, скорее всего, является частью более крупной платформы. Дальнейшее изучение может выявить другие компоненты этой платформы.

Эволюция руткитов движется в сторону использования легитимных системных механизмов, что делает их обнаружение все более сложной задачей. SakDriver - яркий пример того, как внутренние функции Windows адаптируются под нужды атакующих. В таких условиях ключевое значение приобретает не только поиск известных сигнатур, но и понимание штатных алгоритмов работы операционной системы. Именно поэтому исследования подобных образцов важны для развития методов защиты.

Индикаторы компрометации

Комментарии: 0