Código HTML do Conteúdo

Post: EDR-Freeze: uma ferramenta que coloca EDRs e antivírus em estado de coma – InfoSecBulletin


<div> <div> <p>Uma nova ferramenta de prova de conceito chamada EDR-Freeze foi desenvolvida, capaz de colocar Endpoint Detection and Response (EDR) e solu&ccedil;&otilde;es antiv&iacute;rus em um estado de &ldquo;coma&rdquo; suspenso.</p> <p>A t&eacute;cnica do Zero Salarium usa um recurso integrado do Windows, fornecendo uma op&ccedil;&atilde;o furtiva em compara&ccedil;&atilde;o com a tend&ecirc;ncia crescente de ataques Bring Your Own Vulnerable Driver (BYOVD) que os hackers empregam para desativar o software de seguran&ccedil;a.</p> <p>Esse m&eacute;todo elimina a necessidade de drivers de terceiros, diminuindo o risco de problemas e detec&ccedil;&atilde;o do sistema. Ele opera inteiramente no modo de usu&aacute;rio, desativando de forma eficaz e discreta o monitoramento de seguran&ccedil;a.</p> <p><em><strong>O exploit MiniDumpWriteDump:</strong></em></p> <p>A t&eacute;cnica EDR-Freeze envolve principalmente a manipula&ccedil;&atilde;o da fun&ccedil;&atilde;o MiniDumpWriteDump, que &eacute; da biblioteca Windows DbgHelp e &eacute; usada para criar um minidespejo, um instant&acirc;neo de mem&oacute;ria de um processo de depura&ccedil;&atilde;o.</p> <p>Para garantir um instant&acirc;neo consistente e n&atilde;o corrompido, a fun&ccedil;&atilde;o suspende todos os threads dentro do processo de destino enquanto o despejo &eacute; criado.</p> <p>Normalmente, essa suspens&atilde;o &eacute; breve. No entanto, o desenvolvedor do EDR-Freeze desenvolveu um m&eacute;todo para prolongar esse estado suspenso indefinidamente.</p> <p>Os principais desafios foram estender o tempo de execu&ccedil;&atilde;o r&aacute;pida da fun&ccedil;&atilde;o MiniDumpWriteDump e obter past o recurso de seguran&ccedil;a Protected Process Light (PPL) que protege os processos de EDR e antiv&iacute;rus contra interfer&ecirc;ncias.</p> <p>Para superar a prote&ccedil;&atilde;o PPL, a t&eacute;cnica utiliza WerFaultSecure.exe, um componente do servi&ccedil;o WER (Relat&oacute;rio de Erros do Windows). WerFaultSecure.exe pode ser executado com prote&ccedil;&atilde;o de n&iacute;vel WinTCB, um dos n&iacute;veis de privil&eacute;gio mais altos, permitindo que ele interaja com processos protegidos.</p> <p>WerFaultSecure.exe pode ser configurado para executar a fun&ccedil;&atilde;o MiniDumpWriteDump em qualquer processo, mesmo aqueles de EDR protegido e software antiv&iacute;rus, usando os par&acirc;metros corretos.</p> <p>Um ataque de condi&ccedil;&atilde;o de corrida pode transformar uma breve pausa em um congelamento duradouro, ocorrendo em uma sequ&ecirc;ncia r&aacute;pida e exata:</p> <ol> <li><em>WerFaultSecure.exe &eacute; iniciado com par&acirc;metros que o direcionam para criar um despejo de mem&oacute;ria do processo de EDR ou antiv&iacute;rus de destino.</em></li> </ol> <p><em>2. A ferramenta EDR-Freeze monitora continuamente o processo de destino.</em></p> <p><em>3. No momento em que o processo de destino entra em um estado suspenso (quando MiniDumpWriteDump come&ccedil;a seu trabalho), a ferramenta EDR-Freeze suspende imediatamente o pr&oacute;prio processo WerFaultSecure.exe.</em></p> <p>Como WerFaultSecure.exe agora est&aacute; suspenso, ele nunca pode concluir a opera&ccedil;&atilde;o de despejo de mem&oacute;ria e, crucialmente, nunca pode retomar os threads do processo EDR de destino.</p> <p>A Zero Salarium afirmou que o software de seguran&ccedil;a permanece permanentemente suspenso e ineficaz at&eacute; que o processo de WerFaultSecure.exe seja encerrado.</p> <p><em><strong>Processo de elimina&ccedil;&atilde;o da ferramenta EDR-Freeze:</strong></em></p> <p>O desenvolvedor <a href="https://www.zerosalarium.com/2025/09/EDR-Freeze-Puts-EDRs-Antivirus-Into-Coma.html" target="_blank"><em><strong>Lan&ccedil;ado</strong></em></a> a ferramenta EDR-Freeze para mostrar essa t&eacute;cnica. Ele requer dois par&acirc;metros: o ID do processo (PID) do destino e a dura&ccedil;&atilde;o da suspens&atilde;o em milissegundos.</p> <p>Um invasor pode desativar ferramentas de seguran&ccedil;a, realizar a&ccedil;&otilde;es prejudiciais e restaurar o software de seguran&ccedil;a ao normal como se nada tivesse acontecido.</p> <p>Um teste no Windows 11 24H2 suspendeu com sucesso o processo MsMpEng.exe do Windows Defender.</p> <p>Durante <a href="https://infosecbulletin.com/first-ever-ai-powered-malterminal-malware-uses-openai-gpt-4-to-generate-code/" target="_blank"><em><strong>Defensores</strong></em></a>, a detec&ccedil;&atilde;o dessa t&eacute;cnica envolve o monitoramento de execu&ccedil;&otilde;es incomuns de WerFaultSecure.exe.</p> <p>Se o programa for observado visando os PIDs de processos confidenciais, como agentes lsass.exe ou EDR, ele dever&aacute; ser tratado como um alerta de seguran&ccedil;a de alta prioridade que requer investiga&ccedil;&atilde;o imediata.</p> <p>Fonte: <em>Zerosalarium, Not&iacute;cias de seguran&ccedil;a cibern&eacute;tica</em></p> </div></div>