Атака начиналась не с вируса, а с обычного входа через SSL VPN (скомпрометированные учётки, SonicWall).
После разведки внутри сети злоумышленники загрузили легально подписанный драйвер из старого криминалистического ПО EnCase (2009–2010).
🔴 Почему это сработало:
• драйвер подписан и доверяется Windows;
• отзыв сертификата не проверяется на раннем этапе загрузки;
• pre-2015 драйверы проходят по правилам совместимости;
• результат — полный контроль на уровне ядра.
❓ Что делал драйвер:
• завершал процессы 59 защитных продуктов;
• EDR/AV не могли перезапуститься — их убивали каждую секунду;
• система оставалась «слепой» перед запуском ransomware.
Атаку остановили не антивирусы, а корреляция логов: VPN → внутренняя активность → аномалии → изоляция хостов.
🔗 Источник
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
