
ابزاری جدید به نام “DefendNot” می تواند Microsoft Defender را با ثبت یک محصول آنتی ویروس جعلی ، حتی در صورت نصب AV واقعی ، در دستگاه های ویندوز غیرفعال کند.
این ترفند از API مرکز امنیتی ویندوز (WSC) بدون مدارک استفاده می کند که نرم افزار آنتی ویروس برای گفتن ویندوز از آن استفاده می کند و اکنون در حال مدیریت محافظت در زمان واقعی دستگاه است.
هنگامی که یک برنامه آنتی ویروس ثبت شده است ، ویندوز به طور خودکار Microsoft Defender را غیرفعال می کند تا از اجرای چندین برنامه امنیتی در همان دستگاه جلوگیری کند.
ابزار DefendNot ، که توسط محقق ES3N1N ایجاد شده است ، با ثبت یک محصول ضد ویروس جعلی که تمام بررسی های اعتبار سنجی ویندوز را برآورده می کند ، از این API سوءاستفاده می کند.
این ابزار بر اساس یک پروژه قبلی به نام No-Defender ساخته شده است که از کد آنتی ویروس شخص ثالث برای جعل ثبت نام با WSC استفاده می کند. این ابزار قبلی پس از آنكه فروشنده DMCA را به دست آورد ، از Github بیرون كشیده شد.
“پس از چند هفته پس از انتشار ، این پروژه کاملاً منفجر شد و ستاره های 1.5K پوند را به دست آورد ، پس از آن توسعه دهندگان آنتی ویروس که من از آن استفاده کردم درخواست DMCA را به دست آورد و من واقعاً نمی خواهم کاری با آن انجام دهم ، بنابراین فقط همه چیز را پاک کردم و آن را یک روز خواندم.”
DefendNot با ایجاد عملکرد از ابتدا از طریق یک آنتی ویروس ساختگی DLL ، از مشکلات حق چاپ جلوگیری می کند.
به طور معمول ، WSC API از طریق نور فرآیند محافظت شده (PPL) ، امضاهای دیجیتالی معتبر و سایر ویژگی ها محافظت می شود.
برای دور زدن این الزامات ، DefendNot DLL خود را به یک فرآیند سیستم ، TaskMgr.exe تزریق می کند ، که توسط مایکروسافت امضا شده و قبلاً نیز به آن اعتماد می شود. از داخل آن فرآیند ، می تواند آنتی ویروس ساختگی را با نام صفحه نمایش جعلی ثبت کند.
پس از ثبت نام ، Microsoft Defender بلافاصله خود را خاموش می کند و هیچ محافظت فعال در دستگاه باقی نمی گذارد.

منبع: BleepingComputer
این ابزار همچنین شامل یک لودر است که داده های پیکربندی را از طریق یک فایل ctx.bin منتقل می کند و به شما امکان می دهد نام آنتی ویروس مورد نظر خود را تنظیم کنید ، ثبت نام را خاموش کنید و ورود به سیستم را فعال کنید.
برای پایداری ، DefendNot از طریق برنامه ریزی Task Windows یک Autorun ایجاد می کند تا هنگام ورود به ویندوز شروع شود.
در حالی که DefendNot یک پروژه تحقیقاتی در نظر گرفته می شود ، این ابزار نشان می دهد که چگونه می توان از ویژگی های سیستم قابل اعتماد برای خاموش کردن ویژگی های امنیتی دستکاری کرد.
Microsoft Defender در حال حاضر در حال تشخیص و قرنطینه DefendNot به عنوان 'Win32/sabsik.fl.! ML ؛ کشف

براساس تجزیه و تحلیل اقدامات مخرب 14 میلیون ، 10 تکنیک برتر ATT & CK را در پشت 93 ٪ حملات و نحوه دفاع در برابر آنها کشف کنید.
More Stories
کاهش ۳۰ درصدی جمعیت فیلهای ساوانا در آفریقا طی یک دهه
رشد خیرهکننده ۲۳ درصدی فروش خودروهای برقی چین در ماه ژوئیه
نگرانیها از تعدیل نیرو در استودیو آرکین؛ آیا بازی بعدی دیشانرد لغو میشود؟