SafeBreach Labsの研究者Or Yair氏は、複数の主要なエンドポイント検知・対応(EDR)およびアンチウイルス(AV)ソリューションにゼロデイ脆弱性を発見し、これらのツールを壊滅的な被害をもたらしかねない次世代ワイパーへと変えられることを明らかにした。
「このワイパーは権限のないユーザーの権限で実行されるにもかかわらず、システムファイルを含め、システム上のほぼすべてのファイルを消去し、コンピューターを完全に起動不能にする能力を持つ」とYair氏は、調査結果を詳述したブログ記事で警告した。「しかも、対象ファイルに触れるコードを実装することなくこれを実行するため、完全に検知不能だ」
同氏は昨日、調査結果のプレゼンテーションをBlack Hat Europeで行った。
関連記事:環境を保護するためにEDRをチューニングすべき理由。
合気道の戦術
Yair氏は、自身が開発したツールをAikido Wiperと名付けた。相手の強みを逆手に取ることに重点を置いた武術にちなむ名称だ。EDRには悪意のあるファイルと判断したファイルを削除する能力があることを知っていた同氏は、「権限のないユーザーとして動作するワイパーで標的ファイルを削除するために、その力をEDRに対して利用できるか確かめようと考えた」と記している。
そのため、同氏はEDRがファイルを削除する際に発生する2つの重要なイベントに着目した。「まずEDRがファイルを悪意のあるものと特定し、その後ファイルを削除する。この2つのイベントの間に、ジャンクションを使って何かを実行できれば、EDRを別のパスへ向かわせられるかもしれない」と記している。
最初の試みは失敗したものの、再起動を強制した後にはよりうまくいった。同氏は、次回の再起動後まで削除を延期するWindowsのデフォルトAPIに重大な欠陥があると指摘している。「このWindowsのデフォルト機能で驚くべきなのは、再起動するとWindowsがすべてのパスの削除を開始し、ジャンクションを無条件にたどることだ」
「その結果、権限のないユーザーとして、システム上で望むほぼすべてのファイルを削除できる一連のプロセスを完成させることができた」とYair氏は記している。
関連記事:ランサムウェアグループ、脆弱性を悪用してEDR製品を回避。
パッチをリリース
Yair氏は11種類のセキュリティ製品をこのエクスプロイトに対してテストし、半数を超える製品が脆弱であることを発見した。対象にはDefender、Defender for Endpoint、SentinelOne EDR、TrendMicro Apex One、Avast Antivirus、AVG Antivirusが含まれる。
Palo Alto Networks XDR、Cylance、CrowdStrike、McAfee、Bitdefenderは、この攻撃に対して脆弱ではなかった。
SafeBreachは7月と8月に影響を受けるベンダーへ脆弱性を報告し、開示に先立って修正プログラムを作成できるよう各社と協力した。CVEにはCVE-2022-37971(Microsoft)、CVE-2022-45797(TrendMicro)、CVE-2022-4173(AvastおよびAVG)が含まれる。
Palo Alto Networks XDR、Cylance、CrowdStrike、McAfee、Bitdefenderは、この攻撃に対して脆弱ではなかった。
「この脆弱性から確実に保護できるよう、すべての組織に対し、最新のソフトウェアバージョンを使用していること、または適切なパッチを適用していることを確認するよう推奨する」とYair氏は記している。
ただしYair氏は、市場に存在するすべての製品をテストすることは不可能だと指摘した。「すべてのEDRおよびAVベンダーが、この種の脆弱性に対して自社製品を事前にテストし、必要に応じて保護を確実にするための修正計画を策定することが重要だと考えている。また、現在EDRおよびAV製品を利用している各組織にも、これらの脆弱性についてベンダーに相談し、提供されたソフトウェア更新やパッチを直ちにインストールするよう強く推奨する」
次の記事:最新のMITRE EDR評価には意外な結果も。





