CyberGlossary

Вредоносное ПО

Скрытная (стелс) малварь

Также известно как: Уклоняющаяся малварь, Антифорензическая малварь

Определение

Вредоносное ПО, специально созданное для уклонения от пользователей, защитных средств и форензики за счёт сокрытия, мимикрии и антианализа.

Стелс-малварь объединяет множество техник уклонения: хуки системных API, скрывающие файлы и процессы, подмена проверок целостности, обнаружение песочниц и виртуальных машин, антиотладка, обфускация кода, использование легитимных бинарей (LOLBins), искажение временных меток, очистка журналов после работы. К этой категории относятся руткиты, продвинутые банковские трояны, APT-импланты и многие загрузчики шифровальщиков. Для обнаружения нужны EDR с видимостью ядра, memory-форензика, сетевой анализ, threat hunting по TTP (MITRE ATT&CK) и защищённые журналы, отправляемые на отдельный хост. Усиление защиты: Secure Boot, подписанные драйверы, минимальные привилегии и сокращение dwell time через проактивный поиск угроз.

Примеры

  • Руткиты TDL/TDSS, прячущие свои файлы от Windows API.
  • Конфигурации Cobalt Strike Beacon, обнаруживающие песочницы и снимающие хуки EDR.

Связанные термины