Атакуващите, които се опитват да получат достъп до ядрото на Windows машина, често използват драйвер, на който Microsoft вече има доверие. Той е цифрово подписан, зарежда се успешно и съдържа известна уязвимост. Тази уязвимост дава на атакуващите възможност да манипулират паметта или да деактивират софтуера за сигурност, наблюдаващ хоста.

След като атакуващият получи такова ниво на достъп, инструментите на машината спират да я защитават надеждно. Групите за разпространение на ransomware използват тази техника като стъпка преди да внедрят злонамерен код – ход, който в началото беше запазена марка предимно за напреднали държавни злонамерени субекти и червени екипи.

„За да затвори тази празнина, Elastic Security Labs Threat Command – екипът за изследвания в областта на сигурността на Elastic – вече непрекъснато следи публични източници за разкриване на уязвими драйвери, включително VirusTotal, каталога LOLDrivers и списъка за блокиране на уязвими драйвери на Microsoft, като автоматично генерира и незабавно внедрява правила за откриване“, обясняват от Elastic Security Labs.

Нито един източник не може да улови всичко. Системата проверява и трите източника, филтрира драйверите, които Elastic вече покрива, и изгражда правила въз основа на цифровия подпис на драйвера и характеристиките на файла.Elastic Security Labs публикува данни за покритие на уязвими драйвери от години. Този автоматизиран процес стартира през 2023 г. с 65 правила. Към момента библиотеката обхваща повече от 800 известни уязвими драйвера, а броят им продължава да расте.

Когато даден уязвим драйвер стане публично известен, киберпрестъпниците научават за него в същия ден. Осигуряването на защита от страна на разработчиците на софтуер може да отнеме цял цикъл до следващата версия на продукта. Точно от този времеви прозорец се възползват BYOVD атаките (Bring Your Own Vulnerable Driver).

Elastic отделя това покритие от своя цикъл на издаване на софтуерни версии. Драйвер, който е маркиран в един от трите информационни потока, автоматично се разпознава от Elastic Defend, без да е необходимо обновяване или промяна на настройките от страна на клиента.

Подписаният драйвер против руткитове на Avast, aswArPot.sys, е осигурявал на атакуващите начин да прекратяват защитени процеси от ядрото. Той беше засечен при компрометиране с Cuba ransomware и в кампаниите на GHOSTENGINE.

Правилата се доставят чрез функцията за защита от злонамерен софтуер на Elastic Security. Elastic препоръчва тя да бъде активирана и настроена в режим „Предотвратяване“ (Prevent).

Покритието на база подписи е само един от слоевете. Elastic Defend валидира драйверите спрямо списък за блокиране, преди да им позволи да се заредят, и маркира даден драйвер в момента, в който той се появи за първи път в дадена среда. Драйвер, създаден да заобиколи единия слой, все пак трябва да премине през останалите.

Всяко генерирано правило е публично достъпно. Хранилището elastic/protections-artifacts ги съдържа заедно с останалото съдържание за откриване на заплахи на компанията, така че всеки ИТ екип може да види кой драйвер е задействал дадено правило, кой източник го е маркирал и самата логика за откриване.

Инструментът Elastic Agent Builder включва като умение автоматизирано отстраняване на неизправности. Той обхваща конфликти с антивирусен софтуер от трети страни, неуспешно прилагане на политики и грешки, които обикновено карат анализаторите да прекарват часове в лог файловете, като връща първопричината, командите за изпълнение и данните, които трябва да бъдат събрани. Съществуващата функция за автоматично отстраняване на неизправности остава активна.

Elastic Defend вече работи и на Windows под ARM архитектура. Лаптопи със Snapdragon, Copilot+ компютри и ARM работни станции се регистрират под съществуващите политики и изпращат същата телеметрия като x64 крайните устройства, като новите устройства в мрежата се регистрират автоматично.

Правилата, базирани на подписи, покриват драйверите, които вече са докладвани. Слоят, който маркира даден драйвер при първата му поява, покрива тези, които все още никой не е докладвал.