SentinelOne: Hack μετατρέπει το EDR σε αδιαπέραστο Trojan Horse

Σύνοψη Άρθρου

  • Ερευνητές της Akamai αποκάλυψαν στη DEF CON 34 μια τεχνική «Bring Your Own EDR» που μετατρέπει το SentinelOne σε όπλο κατά των Windows.
  • Η ευπάθεια αξιοποιεί απροστάτευτα COM interfaces και κενά στους installers για την παράκαμψη του μηχανισμού PPL (Protected Process Light).
  • Η SentinelOne διόρθωσε το πρόβλημα στην έκδοση Agent 26.1.1, καθιστώντας υποχρεωτική την άμεση αναβάθμιση.

Τα εργαλεία ασφαλείας που εμπιστεύεσαι τυφλά στα endpoints σου μπορεί να στραφούν εναντίον σου. Στη φετινή DEF CON 34 στο Λας Βέγκας, αναλύθηκε μια νέα απειλή που δείχνει πως τα κορυφαία EDR μπορούν να αξιοποιηθούν ως ασπίδα για .

Πώς τα εργαλεία EDR γίνονται στόχος

Για να καταλάβεις τι ακριβώς συνέβη, πρέπει να δεις πώς λειτουργεί ο πυρήνας των Windows. Το μοντέλο Windows Protected Process Light (PPL) δημιουργήθηκε αποκλειστικά για να εμποδίζει τα απλά προγραμματα από το να διαβάζουν, να τροποποιούν ή να τερματίζουν κρίσιμες υπηρεσίες ασφαλείας. Όπως εξηγεί η ερευνητική ομάδα της Akamai, τόσο τα antivirus όσο και τα Windows Defender χρησιμοποιούν υψηλά επίπεδα προστασίας.

Το πρόβλημα είναι ότι αυτά τα εργαλεία διαθέτουν εξαιρετικά υψηλά προνόμια συστήματος. Αν ένας εισβολέας αποκτήσει πρόσβαση διαχειριστή, μπορεί θεωρητικά να εκμεταλλευτεί καλοπροαίρετα εσωτερικά εξαρτήματα για να παρακάμψει την ίδια την ασφάλεια. Εδώ ακριβώς βασίζεται η επίθεση τύπου «Bring Your Own EDR», η οποία δεν απαιτεί ούτε ευάλωτους drivers ούτε περίπλοκα kernel exploits.

Η εκμετάλλευση των COM interfaces

Η έρευνα αποκάλυψε ότι το SentinelOne εξέθετε εσωτερικά Component Object Model (COM) interfaces, συμπεριλαμβανομένου ενός αντικειμένου SentinelHelper. Μια συγκεκριμένη μέθοδος με την ονομασία Dump μπορούσε να κληθεί από τοπικό διαχειριστή για τη δημιουργία memory dumps προστατευμένων διεργασιών.

Σε αντίθεση με άλλες λειτουργίες, αυτή η μέθοδος δεν διέθετε επαρκή επικύρωση σχετικά με την ταυτότητα της εφαρμογής που την καλούσε. Αυτό έδινε σε έναν τοπικό χρήστη με δικαιώματα διαχειριστή τη δυνατότητα να εξάγει μνήμη από διεργασίες που προστατεύονται μέσω PPL, συμπεριλαμβανομένου του ίδιου του agent και του Microsoft Defender.

Συνδέοντας αυτή την ικανότητα με παλαιότερη έρευνα γύρω από τα COM secrets, οι ερευνητές κατάφεραν να εκτελέσουν unsigned κώδικα μέσα στο προστατευμένο του Windows Defender. Επιπλέον, ανακάλυψαν ότι ο installer του SentinelOne μπορούσε να ρυθμιστεί ώστε να αναπτύσσει έναν ψευδή local agent, ο οποίος ανέφερε ψευδώς κατάσταση «secure» ενώ απενεργοποιούσε ανταγωνιστικές λύσεις προστασίας.

Ο θωρακισμός της υποδομής σου

Η σουίτα του SentinelOne διορθώθηκε οριστικά στην έκδοση agent 26.1.1, εξαλείφοντας τα κενά επικύρωσης στα COM interfaces. Ωστόσο, η αναβάθμιση από μόνη της δεν αρκεί αν δεν αλλάξεις την προσέγγισή σου στη διαχείριση των endpoint agents.

Εσύ ως διαχειριστής δικτύου πρέπει να ελέγξεις άμεσα τα δικαιώματα τοπικής διαχείρισης στα τερματικά σου. Περιορίζοντας την πρόσβαση σε κρίσιμους φακέλους εγκατάστασης και παρακολουθώντας για ύποπτες τροποποιήσεις σε τοπικά αρχεία DNS ή hosts, μειώνεις δραστικά την πιθανότητα εκμετάλλευσης.

Επιπλέον, οφείλεις να ελέγξεις αν η πλατφόρμα ασφαλείας που χρησιμοποιείς εκθέτει τοπικά interfaces διαχείρισης χωρίς αυστηρούς ελέγχους ταυτότητας. Στο TechNoid έχουμε τονίσει πολλές φορές πως η ασφάλεια των ίδιων των εργαλείων ασφαλείας παραμένει ο κρίκος που συχνά παραβλέπεται.

Η άποψή μας στο TechNoid

Η συγκεκριμένη έρευνα αποδεικνύει κάτι που πολλοί CISOs αρνούνται να παραδεχτούν: τα εργαλεία EDR έχουν γίνει υπερβολικά πολύπλοκα και, ως εκ τούτου, επικίνδυνα. Όταν μια λύση ασφαλείας αποκτά τόσα προνόμια στον πυρήνα του λειτουργικού, μετατρέπεται αυτόματα σε ελκυστικό στόχο για advanced persistent threats. Στο TechNoid πιστεύουμε ότι η εποχή της τυφλής εμπιστοσύνης στα commercial EDR έχει περάσει ανεπιστρεπτί. Οφείλεις να αντιμετωπίζεις κάθε agent προστασίας ως μια δυνητική πόρτα εισόδου και να εφαρμόζεις αυστηρότατο segmentation στα endpoints σου.

Συχνές Ερωτήσεις για την ευπάθεια του SentinelOne και τις επιθέσεις Bring Your Own EDR

Τι είναι ακριβώς μια επίθεση Bring Your Own EDR;

Είναι μια τεχνική όπου οι εισβολείς αξιοποιούν νόμιμα και έμπιστα εξαρτήματα ενός λογισμικού EDR για να παρακάμψουν την ασφάλεια του συστήματος και να εκτελέσουν κακόβουλο κώδικα.

Ποια έκδοση του SentinelOne διορθώνει το πρόβλημα;

Η ευπάθεια αντιμετωπίστηκε πλήρως στην έκδοση Agent 26.1.1 και σε μεταγενέστερες, σύμφωνα με τις επίσημες οδηγίες της εταιρείας.

Χρειάζεται προνόμια kernel η συγκεκριμένη επίθεση;

Όχι, η μέθοδος δεν απαιτεί ευάλωτους drivers ή kernel exploits, αλλά βασίζεται σε κακή επικύρωση των τοπικών COM interfaces από διαχειριστή.

Πώς επηρεάζεται το Microsoft Defender από αυτή την ευπάθεια;

Οι εισβολείς μπόρεσαν να αξιοποιήσουν τα dumps μνήμης για να εκτελέσουν unsigned κώδικα στο προστατευμένο περιβάλλον του Defender.

Τι πρέπει να κάνουν οι διαχειριστές δικτύου άμεσα;

Να αναβαθμίσουν όλους τους agents στην τελευταία έκδοση και να περιορίσουν τα δικαιώματα τοπικής διαχείρισης στα τερματικά τους.

Μπορεί να κρυφτεί η απώλεια τηλεμετρίας από το cloud;

Ναι, η ανακατεύθυνση του management URL τοπικά μπορούσε να διακόψει την αποστολή δεδομένων χωρίς να φαίνεται ο agent ανενεργός στην κονσόλα.

Πού παρουσιάστηκε επίσημα η συγκεκριμένη έρευνα;

Η ανακάλυψη παρουσιάστηκε από ερευνητές της Akamai στο συνέδριο DEF CON 34 στο Λας Βέγκας.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles