– Атакующий находит легитимный драйвер, который при запуске создаёт в файловой системе файл с определенным именем (назовём его
<driver_filepath>).– Этот драйвер должен загружаться в boot-сектор раньше, чем драйвер продукта защиты.
– Определяется путь к процессу драйвера защиты (назовём его
<sectool_filepath>).– В файловой системе создаётся символическая ссылка (symbolic link) с именем
<driver_filepath>, которая ведёт на драйвер продукта защиты <sectool_filepath>.– При перезагрузке ОС, когда загружается легитимный драйвер, он должен обратиться для записи на адрес
<driver_filepath>; однако символическая ссылка переадресует все модификации на адрес <sectool_filepath>; таким образом, метод позволяет перезаписать и повредить файл защитного продукта.Как детектировать атаку?
Нужно отслеживать создание ссылок на любые компоненты продуктов защиты:
1) Собираем события создания жестких (hard) ссылок штатными средствами операционки: 4664(S): An attempt was made to create a hard link.
2) Создание символических ссылок не логируется системой, поэтому используем EDR-like телеметрию.
3) При сборе командных строк или событий создания процессов иногда можно отловить создание ссылок по аргументам: 'mklink', 'New-HardLink', 'New-SymLink', 'symboliclink', ...