Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber Güvenlik

Elastic Defend, 800'den Fazla Güvenlik Açığına Sahip Sürücüyü Otomatik Tespit Edecek

3 saat önce1 dk okuma3 okunma
Elastic Defend, 800'den Fazla Güvenlik Açığına Sahip Sürücüyü Otomatik Tespit Edecek

Siber saldırganlar, Windows işletim sistemlerinde kernel seviyesinde yetki elde etmek için genellikle Microsoft tarafından güvenilen, ancak bilinen güvenlik açıklarına sahip sürücüleri kullanıyor. Bring Your Own Vulnerable Driver (BYOVD) olarak adlandırılan bu teknik, saldırganların güvenlik yazılımlarını devre dışı bırakmasına veya bellek üzerinde değişiklik yapmasına olanak tanıyor. Özellikle fidye yazılımı grupları tarafından tercih edilen bu yöntem, daha önce devlet destekli gelişmiş grupların kullandığı bir taktik olarak öne çıkıyordu.

Elastic Security Labs, bu açığı kapatmak amacıyla VirusTotal, LOLDrivers kataloğu ve Microsoft'un savunmasız sürücü engelleme listesini sürekli izleyen bir sistem geliştirdi. Bu sistem, yeni bir savunmasız sürücü tespit edildiğinde dijital imza ve dosya özelliklerine dayanarak otomatik olarak YARA kuralları oluşturuyor. 2023 yılında 65 kural ile başlayan bu süreç, güncel durumda 800'den fazla sürücüyü kapsayan geniş bir kütüphaneye dönüştü.

Bu koruma katmanı, yazılımın sürüm döngüsünden bağımsız çalışıyor. Bir sürücü izleme kaynaklarında işaretlendiği anda, Elastic Defend kullanıcı tarafında herhangi bir ayar değişikliğine gerek kalmadan bu sürücüyü tanımaya başlıyor. Örneğin, daha önce Cuba fidye yazılımı ve GHOSTENGINE kampanyalarında kullanılan aswArPot.sys gibi sürücüler, bu tür tespit mekanizmalarıyla engelleniyor.

Güvenlik katmanının yanı sıra, Elastic Agent Builder artık otomatik hata ayıklama yeteneğine sahip. Bu özellik, üçüncü taraf antivirüs yazılımlarıyla yaşanan çakışmaları veya politika uygulama hatalarını tespit ederek, analistlere kök neden analizi ve veri toplama komutları sunuyor. Ayrıca Windows on ARM desteği de sisteme eklendi; böylece Snapdragon işlemcili dizüstü bilgisayarlar ve Copilot+ PC'ler, mevcut politikalar altında x64 uç noktalarla aynı telemetri verilerini raporlayabiliyor.

Elastic, kullanıcılarına malware koruma özelliğini etkinleştirmelerini ve koruma seviyesini Prevent moduna getirmelerini öneriyor. Oluşturulan tüm tespit kuralları, şirketin GitHub üzerindeki protections-artifacts deposunda herkese açık olarak paylaşılıyor, böylece güvenlik ekipleri tespit mantığını ve sürücülerin hangi kaynaklar tarafından işaretlendiğini inceleyebiliyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin