Скрытное вредоносное ПО
Что такое Скрытное вредоносное ПО?
Скрытное вредоносное ПОВредоносное ПО, специально спроектированное для уклонения от обнаружения пользователями, средствами защиты и криминалистами за счёт сокрытия, мимикрии и антианалитических приёмов.
Скрытное вредоносное ПО объединяет множество приёмов уклонения, чтобы быть невидимым одновременно для пользователей, средств защиты и криминалистов: перехват системных API для сокрытия файлов и процессов, перехват проверок целостности, обнаружение песочниц и виртуальных машин, антиотладка, упаковка и обфускация, «жизнь за счёт системы» (LOLBins), подмена меток времени (MITRE ATT&CK T1070.006) и очистка журналов после операции. Чем глубже засел код, тем труднее его увидеть. TDL-4/TDSS заражал главную загрузочную запись, чтобы грузиться раньше Windows и прятать свои файлы, а LoJax (ESET, 2018) — приписываемый APT28/Sednit — стал первым UEFI-руткитом, найденным «в дикой природе»: находясь в SPI-флеш, он переживал переустановку ОС и даже замену диска. Stuxnet подписывал свой драйвер ядра украденными сертификатами Realtek и JMicron, чтобы выглядеть легитимным.
Поскольку профилактика несовершенна, обнаружение исходит из предположения о компрометации. EDR с видимостью ядра и памяти, защищённое от подделки журналирование вне хоста, анализ сетевого трафика и охота на угрозы по TTP (сопоставленным с MITRE ATT&CK) выявляют поведение, которое одни лишь файлы скрывают. Укрепление — UEFI Secure Boot, подписанные драйверы с принудительным HVCI, минимальные привилегии и сокращение времени пребывания за счёт проактивной охоты — сужает пространство, где может жить скрытное ВПО.
flowchart TD
A[ВПО запускается] --> B{Проверка окружения}
B -->|Песочница / ВМ / отладчик| C[Оставаться в спячке или самоудалиться]
B -->|Реальная цель| D[Закрепиться в системе]
D --> E[Скрыться: перехват API, руткит, UEFI/MBR]
E --> F[Уклониться: отцепить EDR, обфускация, LOLBins]
F --> G[Действовать: C2, сбор]
G --> H[Антикриминалистика: подмена меток, очистка журналов]
H --> I[Медленное незаметное пребывание]● Примеры
- 01
Руткиты TDL/TDSS, скрывающие свои файлы от API Windows.
- 02
Конфигурации Cobalt Strike Beacon, обнаруживающие песочницы и отцепляющие EDR.
● Частые вопросы
Что такое Скрытное вредоносное ПО?
Вредоносное ПО, специально спроектированное для уклонения от обнаружения пользователями, средствами защиты и криминалистами за счёт сокрытия, мимикрии и антианалитических приёмов. Относится к категории Вредоносное ПО в кибербезопасности.
Что означает Скрытное вредоносное ПО?
Вредоносное ПО, специально спроектированное для уклонения от обнаружения пользователями, средствами защиты и криминалистами за счёт сокрытия, мимикрии и антианалитических приёмов.
Как защититься от Скрытное вредоносное ПО?
Защита от Скрытное вредоносное ПО обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Скрытное вредоносное ПО?
Распространённые альтернативные названия: Уклоняющееся ВПО, Антикриминалистическое ВПО.