Código HTML do Conteúdo

Post: Nova ferramenta EDR-Freeze usa o Windows WER para suspender software de segurança - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Um novo m&eacute;todo e ferramenta de prova de conceito chamado EDR-Freeze demonstra que &eacute; poss&iacute;vel evitar solu&ccedil;&otilde;es de seguran&ccedil;a no modo de usu&aacute;rio com o sistema Windows Error Reporting (WER) da Microsoft.</p> <p>A t&eacute;cnica elimina a necessidade de um driver vulner&aacute;vel e coloca agentes de seguran&ccedil;a como ferramentas de detec&ccedil;&atilde;o e resposta de endpoint (EDR) em um estado de hiberna&ccedil;&atilde;o.</p> <p>Usando a estrutura do WER junto com a API MiniDumpWriteDump, o pesquisador de seguran&ccedil;a <a href="https://www.zerosalarium.com/2025/09/EDR-Freeze-Puts-EDRs-Antivirus-Into-Coma.html" rel="nofollow noopener" target="_blank">TwoSevenOneThree (Salarium Zero)</a>encontrou uma maneira desuspender indefinidamente a atividade de processos de EDR e antiv&iacute;rus indefinidamente.</p> <p>Os m&eacute;todos de desativa&ccedil;&atilde;o de EDR existentes operam com base na t&eacute;cnica &ldquo;Bring Your Own Vulnerable Driver&rdquo; (BYOVD), em que os invasores pegam um driver de kernel leg&iacute;timo, mas vulner&aacute;vel, e o exploram para escalonamento de privil&eacute;gios.</p> <p>As principais desvantagens nos ataques BYOVD incluem a necessidade de contrabandear o driver para o sistema de destino, ignorar as prote&ccedil;&otilde;es de execu&ccedil;&atilde;o e limpar artefatos no n&iacute;vel do kernel que podem expor a opera&ccedil;&atilde;o.</p> <p>O EDR-Freeze &eacute; descrito como um m&eacute;todo muito mais furtivo que n&atilde;o requer driver de kernel, funciona inteiramente no modo de usu&aacute;rio e aproveita componentes leg&iacute;timos do Windows que est&atilde;o presentes por padr&atilde;o no sistema operacional.</p> <h2>Como funciona o EDR-Freeze</h2> <p>WerFaultSecure &eacute; um componente de Relat&oacute;rio de Erros do Windows que &eacute; executado com privil&eacute;gios PPL (Protected Process Light), projetado para coletar despejos de mem&oacute;ria de processos confidenciais do sistema para fins de depura&ccedil;&atilde;o e diagn&oacute;stico.</p> <p>MiniDumpWriteDump &eacute; uma API na biblioteca DbgHelp que gera um instant&acirc;neo (&ldquo;minidump&rdquo;) da mem&oacute;ria e do estado de um processo. Ao fazer isso, ele suspende todos os threads do processo de destino e os retoma ap&oacute;s a conclus&atilde;o do trabalho.</p> <p>O EDR-Freeze aproveita o WerFaultSecure para disparar MiniDumpWriteDump, que suspende temporariamente todos os threads no processo de destino enquanto o despejo &eacute; gravado.</p> <p>Durante esse processo, o invasor suspende o pr&oacute;prio processo WerFaultSecure, para que o dumper nunca retome o destino, deixando o processo AV em um estado de &ldquo;coma&rdquo;.</p> <p>O pesquisador descreve isso como um ataque de condi&ccedil;&atilde;o de corrida que pode ser reproduzido em quatro etapas:</p> <ol> <li>Gere WerFaultSecure como uma PPL.</li> <li>Passe argumentos para WerFaultSecure para que ele chame MiniDumpWriteDump no PID de destino.</li> <li>Sonde o destino at&eacute; que ele seja suspenso pela opera&ccedil;&atilde;o de despejo.</li> <li>Abra imediatamente WerFaultSecure (PROCESS_SUSPEND_RESUME) e chame NtSuspendProcess para congelar o dumper.</li> </ol> <p>O pesquisador tamb&eacute;m <a href="https://github.com/TwoSevenOneT/EDR-Freeze" rel="nofollow noopener" target="_blank">publicou uma ferramenta</a> que executa essas a&ccedil;&otilde;es e testou no Windows 11 24H2, congelando com sucesso o processo do Windows Defender.</p> <div> <p><img decoding="async" alt="Definindo os par&acirc;metros (&agrave; esquerda) e suspendendo o Windows Defender (&agrave; direita)" height="307" src="https://datalake.azaeo.com/wp-content/uploads/2025/09/target-time.jpg" width="1200 /&gt;&lt;/div&gt; &lt;p&gt;This novel attack chains the intended behavior of both MiniDumpWriteDump and WerFaultSecure, so this is more of a design weakness than a vulnerability in Windows.&lt;/p&gt; &lt;p&gt;Defending against EDR-Freeze is possible by monitoring if WER poinnts to the identifier of a sensitive process such as LSASS or security tools. To this purpose, security researcher &lt;a href=">Steven Lim desenvolveu uma ferramenta que mapeiaWerFaultSecure para processos do Microsoft Defender Endpoint.</p> <p>Ainda assim, a Microsoft poderia tomar medidas para proteger esses componentes do Windows contra abusos, como bloquear invoca&ccedil;&otilde;es suspeitas, permitir apenas determinados PIDs ou restringir os par&acirc;metros poss&iacute;veis.</p> <p>O BleepingComputer entrou em contato com a Microsoft para comentar sobre como se defender contra essa t&eacute;cnica e atualizaremos esta postagem assim que recebermos uma resposta.</p> <p><a href="https://hubs.li/Q03B5Kw_0" rel="noopener sponsored" target="_blank"><br /> <img decoding="async" alt="Relat&oacute;rio Picus Blue 2025" src="https://datalake.azaeo.com/wp-content/uploads/2025/08/blue-report-2025.jpg"><br /> </a> </p> </div> </div></div>