Técnica GhostTree permite esconder malwares no Windows
Nova falha de segurança utiliza loops de diretórios no sistema NTFS para contornar a detecção de antivírus e ferramentas EDR no Windows.
Pontos principais
- A técnica GhostTree explora o recurso de junctions do sistema de arquivos NTFS para criar loops infinitos de pastas.
- O método sobrecarrega ferramentas de segurança, impedindo a varredura eficaz de arquivos maliciosos.
- A exploração não exige privilégios de administrador, facilitando a execução por atacantes.
- Testes confirmaram que o Windows Defender era vulnerável à técnica antes das correções da Microsoft.
- Especialistas sugerem monitorar a criação anômala de junctions para detectar tentativas de invasão.
Pesquisadores da Varonis identificaram uma técnica de evasão denominada GhostTree, que utiliza as junctions do sistema de arquivos NTFS do Windows para ocultar malwares de softwares de segurança. Ao criar loops recursivos de diretórios, a falha gera um volume excessivo de caminhos para um mesmo arquivo, o que causa o travamento de varreduras realizadas por antivírus e soluções de EDR. A vulnerabilidade é particularmente preocupante por não exigir privilégios de administrador para ser executada, permitindo que atacantes escondam artefatos maliciosos de forma silenciosa. Testes realizados demonstraram que o Windows Defender era suscetível a essa forma de manipulação. A Microsoft já foi notificada sobre a falha e implementou correções para mitigar o problema. Especialistas em cibersegurança recomendam que empresas foquem no monitoramento de padrões anômalos na criação de junctions, em vez de confiar exclusivamente em varreduras tradicionais de arquivos.
Comentários
Carregando comentários...
