Into the Breach: Firewall Aşmak


'da Yeni Bir Belgesel Dizisi Sunucu: Kari Byron

Kari Byron’ın sunuculuğunu üstlendiği yeni bir belgesel dizisi
8 Ağustos’ta ilk bölümü yayınlanacak

8 Ağustos'ta ilk kez yayınlanacak

08GÜN
02ÇALIŞMA SAATLERİ
43DAKİKA
20SANİYE
Daha Fazla Bilgi

Saldırganlar EDR'nizi devre dışı bıraktığında bile tehditleri tespit edin

Yürütme öncesi denetim, BYOVD tabanlı EDR saldırılarını savunma sistemlerinizi etkisiz hale getirmeden önce durdurur
Yazan Jack Madine, Kıdemli Ürün Müdürü
Bu Gönderiyi Paylaş

Gerçek ortamda aktif olarak kullanılan ve belgelenmiş yaklaşık 90 EDR saldırı yönteminden 54’ü, aynı temel tekniğe dayanmaktadır: BYOVD. Meşru bir şekilde imzalanmış ancak güvenlik açığı bulunan bir çekirdek sürücüsü yüklenir ve ardından çekirdek düzeyinde erişim elde etmek için bu sürücü istismar edilir. Bu aşamadan sonra saldırganlar, herhangi bir fidye yazılımı yükü tetiklenmeden önce EDR ajanı sonlandırabilir veya geri çağırma işlevlerini ve ETW (Windows için Olay İzleme) sağlayıcılarını devre dışı bırakabilir. Bu, şu anda kurumsal ortamları hedef alan saldırganların belgelendirilmiş bir operasyonel taktiğidir.

Temmuz 2026’da araştırmacılar, Hyadina “fidye yazılımı hizmeti” grubunun yeniden markalanmış hali olan GodDamn fidye yazılımı operasyonunu belgelediler; bu operasyon, yükünü dağıtmadan önce güvenlik süreçlerini sonlandırmak ve kullanıcı modu API kaldırmak için imzalı PoisonX sürücüsünü yükledi. Saldırılar, tüm standart yöntemleri içeriyordu: Uzaktan erişim için AnyDesk, NirSoft tabanlı bir kimlik bilgisi toplama araç seti ve ardından ABD’deki sağlık, imalat ve eğitim sektöründeki hedefler aleyhine çekirdek düzeyinde işlem sonlandırma.

Güvenlik liderleri için, “Kendi Güvenlik Açığı Olan Sürücünü Getir” (BYOVD) olgusu, artık yamalarla çözülebilecek bir sorunun ötesine geçmiştir. Bu durum, mimari düzeyde daha derin bir güven sorununa işaret etmekte olup, Windows’un imzalı çekirdek sürücülerini nasıl işlediği ve bu model üzerine kurulu varsayımlarla bağlantılıdır. Herhangi bir anlamlı müdahale, BYOVD’nin güvendiğiniz denetimler üzerinde ne gibi etkiler yarattığının net bir şekilde anlaşılmasıyla başlar.

TL;DR Önemli Noktalar

  • ESET’in araştırmasına göre, bilinen yaklaşık 90 EDR engelleme aracından 54’ü BYOVD’yi kullanıyor ve çekirdek düzeyinde erişim elde etmek için 35 farklı, güvenlik açığı bulunan imzalı sürücüyü istismar ediyor.
  • BYOVD, saldırganların fidye yazılımı yükü henüz çalıştırılmadan önce EDR işlemlerini sonlandırmasına, çekirdek geri çağırma işlevlerinin kaydını silmesine ve telemetriyi devre dışı bırakmasına olanak tanır
  • Her katman aynı ana bilgisayar işletim sistemi üzerinde çalıştığında derinlemesine savunma başarısız olur; tek bir çekirdeğin ele geçirilmesi, tüm yığını bir anda işlevsiz hale getirebilir
  • Emülasyona dayalı sanal ortam, dosyaları ana bilgisayarın çekirdek alanı dışındaki izole edilmiş bir altyapı üzerinde analiz eder; bu nedenle, devre dışı bırakılmış bir EDR ajanı, bir kararın verilmesini engelleyemez
  • MetaDefender , geleneksel sanal ortamların 20 katı hızda %99,9 sıfırıncı gün saldırı tespit etkinliği sunarken, sanal makine tabanlı yaklaşımlara kıyasla 100 kat daha yüksek kaynak verimliliği sağlar
  • NIS2, CMMC, NERC CIP ve IEC 62443 gibi çerçeveler, elverişsiz koşullarda da koruma yeteneklerinin devam etmesini gerektirmektedir; bu gereklilik, BYOVD özelliğinin devre dışı bırakıldığı tek bir kontrol ile karşılanamaz.
  • Canlı bir BYOVD araç setine yönelik doğrulanmış bir analizde, herhangi bir bileşen çalıştırılmadan önce VBoxDrv.sys ve Shark.sys dosyaları “KÖTÜ AMAÇLI” olarak tespit edildi; bu da söz konusu tekniğin günümüzde ABD’deki hedefler aleyhine aktif olarak kullanıldığını ortaya koyuyor

BYOVD Saldırısı Nedir ve EDR’yi Nasıl Devre Dışı Bırakır?

Bu tekniğin uygulanması karmaşık değildir, ancak sonuçlarını kontrol altına almak zordur. Saldırgan bir kez çekirdek düzeyinde faaliyet göstermeye başladığında, algılayıcı artık mevcut olmadığı için davranışsal algılama başarısız olur. EDR’nin tarama ve algılama bileşenleri de aynı nedenden dolayı başarısız olur ve en kritik anlarda algılama araçlarının mevcut ve işlevsel olacağı varsayımı geçerliliğini yitirmeye başlar.

ESET’e göre, şirketin belgelediği yaklaşık 90 EDR önleme aracından 54’ü, özellikle bu tekniğin güvenilir olması nedeniyle BYOVD’yi kullanıyor ve toplamda 35 güvenlik açığı bulunan sürücüyü istismar ediyor. ESET araştırmacısı Jakub Souček, hizmet olarak sunulan fidye yazılımı (RaaS) operatörlerinin sık sık yeni şifreleme programı sürümleri ürettiklerini ve BYOVD tabanlı önleme araçlarının, ayrı bir bileşen savunma sistemlerini atlatmayı üstlenirken, bu şifreleme programını basit ve tespit edilemez tutmalarını sağladığını belirtti.

Hyadina grubunun, GitHub’da bir araştırma aracı olarak yayınlanan ve birkaç hafta sonra gerçek fidye yazılımı saldırılarında kullanılan PoisonX adlı çekirdek sürücüsünü kullanması, bu araçların kavram kanıtlama aşamasından operasyonel uygulamaya ne kadar hızlı geçtiğini göstermektedir. “Önce savunmaları devre dışı bırak, sonra şifrele” yaklaşımı artık sadece deneyimli operatörlere özgü bir teknik değildir.

Güvenlik yöneticileri, bunun ne anlama geldiği konusunda yönetim kurullarıyla daha doğrudan görüşmeler yapmalıdır. EDR hâlâ kritik bir kontrol mekanizması olmaya devam etmekle birlikte, bunu son savunma hattı olarak görmek giderek daha zor bir şekilde gerekçelendirilebilir hale gelmektedir.

Bir BYOVD saldırısının yapısı

BYOVD Karşısında Neden Çok Katmanlı Güvenlik Sistemi İşe Yaramıyor?

Derinlemesine savunma yaklaşımı, hiçbir tekil kontrol mekanizmasının son savunma hattı olarak işlev görmediğini ve mimarinin her bir katmanın arızalanma olasılığını hesaba kattığını varsayar. Uygulamada, birçok kuruluş, aynı temel bağımlılığı paylaşan birden fazla uç nokta aracını kullanır: ana bilgisayar işletim sistemi. Eğer bu işletim sistemi çekirdek düzeyinde ele geçirilirse, tüm yığın bir anda tehlikeye maruz kalabilir.

Asıl mesele, kullanılan araçların sayısı değil, ortak saldırı yüzeyidir. BYOVD yeteneğine sahip bir saldırganın her bir kontrolü tek tek atlatması gerekmez. Çekirdek düzeyinde yürütme için tek bir güvenlik açığı bulunan sürücüyü yükleyip bundan yararlanmak, saldırganın, ana bilgisayarda yerleşik algılama sisteminin anlamlı bir şekilde tepki verebilme şansı bulamadan EDR geri çağırmalarının kaydını silmesine ve ajan işlemlerini sonlandırmasına olanak tanır.

Güvenlik açığı bulunan sürücüleri engelleme listesine eklemek gerekli bir adımdır, ancak bu süreçte yapısal bir gecikme sorunu söz konusudur. Symantec araştırmacısı Brigid O Gorman'ın açıkladığı gibi, bir sürücünün tespit edilmesi ile engelleme listesi güncellemesinin kurumsal uç noktalara ulaşması arasında genellikle birkaç gün, çoğu zaman ise birkaç hafta süren bir zaman farkı vardır. Başka bir deyişle, saldırganlar genellikle listeye göre daha hızlı hareket ederler. PoisonX, Nisan 2026'da yayınlandı ve Temmuz ayına kadar canlı bir fidye yazılımı saldırısında kullanıldı. Bu zaman aralığının varlığından haberdar olan saldırganlar, bunu istismar etmeye devam edecektir.

PoisonX BYOVD saldırı zincirinin katmanlı mimari şeması

Bu boşluğu kapatmak için, BYOVD’nin hedeflediği saldırı yüzeyinin dışında işleyen bir analiz gereklidir: Dosyaların yürütülmeden önce değerlendirilmesi amacıyla, belirli türdeki tehdit denetimlerini uç noktadan uzaklaştırarak, çekirdek düzeyinde bir güvenlik ihlalinin ulaşamayacağı izole bir katmana taşımak. Bu noktada, mimari tartışma odağı uç noktanın güçlendirilmesinden yürütme öncesi denetime kayar.

Emülasyona Dayalı Sandboxing, “Kill Zone” Dışındaki Dosyaları Nasıl Analiz Eder?


OPSWATın Kıdemli Ürün Müdürü Jack Madine, “EDR Killers sensörü atlatmıyor, sadece onu ortadan kaldırıyor ve ona bağlı olan her şey de onunla birlikte ortadan kalkıyor,” diyor.MetaDefender , dosyanın körleştirebileceği ana bilgisayara ulaşmadan önce analizi tamamlayarak bu açığı kapatıyor.”

MetaDefender , ağ sınırında sıfırıncı gün saldırılarını tespit etmek için OPSWAT, geleneksel sanal makineler yerine uygulama emülasyonuna dayanan, yapay zeka tabanlı bir karar motorudur. Bu özellik, BYOVD ile doğrudan ilgilidir; zira analiz ortamı, koruduğu uç noktanın durumuna hiçbir şekilde bağlı değildir.

VM tabanlı sanal ortamların parmak izi alınabilir. Daha gelişmiş kötü amaçlı yazılımlar genellikle sanallaştırılmış ortamları algılar ve zararlı davranışlarını bastırarak, aslında zararsız olmayan dosyalar için temiz sonuçlar üretir. VM altyapısı ayrıca, kararlı saldırganların tarayabileceği veya atlatabileceği kendine özgü bir saldırı yüzeyi oluşturur; bazı durumlarda, sanal ortamın kendisi bir hedef haline gelir.

MetaDefender beş katmanlı iş akışı farklı bir yaklaşım benimsemektedir. 1. Katman olan “Tehdit İtibarı”, URL’leri, IP adreslerini ve etki alanlarını bilinen güvenlik ihlali göstergeleriyle gerçek zamanlı olarak karşılaştırır. 2. Katman olan “Tahmine DayalıAlin AI/ML ve Statik Analiz”, makine öğrenimi modelleri ve derinlemesine statik analiz kullanarak daha önce görülmemiş dosyaların zararlı olup olmadığını tahmin eder ve herhangi bir kod çalıştırılmadan sıfırıncı gün tehditlerini yakalar.

3. Katman ( Dinamik Analiz), ana bilgisayarın çekirdek alanı dışında, ayrı bir altyapı üzerinde çalışan izole bir ortamda uygulama davranışını komut düzeyinde simüle eder. 4. Katman ( Tehdit Puanlaması), davranışsal göstergeleri birbiriyle ilişkilendirerek güvenilirlik temelli bir risk puanı oluşturur; 5. Katman ( Tehdit Avcılığı) ise sonuçları MITRE ATT&CK ile eşleştirir ve makine öğrenimi tabanlı benzerlik araması gerçekleştirerek kötü amaçlı yazılım ailelerini ve kampanyalarını ortaya çıkarır.

Canlı bir BYOVD EDR-killer'ın doğrulanmış bir analizinde, MetaDefender , herhangi bir bileşen çalıştırılmadan önce bu araç setini tespit etti. Meşru bir şekilde imzalanmış bir VirtualBox sürücüsü (VBoxDrv.sys) — güvenlik açığı olduğu bilinen ve çekirdek düzeyinde ayrıcalık yükseltmesi için sıklıkla kötüye kullanılan bir üçüncü taraf satıcı sürücüsü — tam bir güven derecesiyle KÖTÜ AMAÇLI olarak değerlendirildi ve ikinci bir kötü amaçlı çekirdek sürücüsü (Shark.sys) ile bunları dağıtmak üzere oluşturulmuş yükleyici (Sea.exe) ile birlikte BYOVD olarak etiketlendi.

Karar, izole edilmiş bir altyapı üzerinde komut düzeyinde emülasyon yoluyla elde edildiğinden, ana bilgisayarda bir uç nokta ajanı hâlâ çalışır durumda olsun ya da olmasın geçerliliğini korur. BYOVD, tam da bu durumu ortadan kaldırmak üzere tasarlanmıştır.

MetaDefender , BYOVD araç setini herhangi bir bileşeni çalıştırılmadan önce tespit etti

Bu ayrım, tam kapsam anlamına gelmez; hiçbir tek başına kontrol mekanizması bunu sağlayamaz. %99,9’luk sıfırıncı gün algılama etkinliği ve sanal makine tabanlı sanal ortamlara kıyasla 100 kat daha yüksek kaynak verimliliği ile MetaDefender , geleneksel sanal ortamları büyük ölçekte operasyonel olarak uygulanamaz kılan altyapı yükü olmadan bu denetim katmanını sunar. Buradaki amaç, uç nokta korumasının yerini almak değildir. Amaç, uç nokta koruması aşıldığında, bir önceki katmanın görevini çoktan yerine getirmiş olmasını sağlamaktır.

Neden Dayanıklılık Bir Tasarım Tercihi Değil de Uyum Yükümlülüğüdür?

NIS2, CMMC, NERC CIP veya IEC 62443 kapsamında faaliyet gösteren kuruluşlar için dayanıklılık, yalnızca mimari bir amaç değil, tanımlanmış kontrol beklentilerini de beraberinde getirir. Bu çerçeveler, kritik sistemlerin olumsuz koşullar altında bile koruma yeteneklerini sürdürmesini gerektirir. Tek bir BYOVD tekniğinin birincil algılama kontrolünü devre dışı bırakabileceği bir mimarinin, özellikle olay sonrası incelemeler sırasında bu beklentileri karşılaması pek olası değildir.

Uç nokta durumundan bağımsız olarak çalışan yürütme öncesi analiz, bu dayanıklılık gereksinimlerini doğrudan destekler. Ayrıca, uyumluluk raporlamasının genellikle gerektirdiği unsurları da sağlar: güvenlik ihlali göstergeleri, tespit edilen TTP’ler (taktikler, teknikler ve prosedürler) ve güvenlik ekiplerinin, işlevsel ve katmanlı kontrollerin kanıtı olarak yönetim kurullarına ve düzenleyici kurumlara sunabileceği risk puanlamaları. Bu kanıtlar, uygulanmış ancak daha sonra atlatılmış kontrollerin belgelenmesinden daha fazla ağırlık taşır.

ABD’deki nükleer enerji tesislerinin %98’i de dahil olmak üzere dünya çapında 2.100’den fazla kuruluş, hükümet ve kurumun güvenini kazanan OPSWAT , platformunu net bir ilke üzerine inşa OPSWAT : Hiçbir dosyaya güvenme. Hiçbir cihaza güvenme.™. Kuruluşlar bu ilkeyi uç noktalarda bir kenara bıraktıklarında, BYOVD saldırıları tam da bu ilkeyi istismar eder.

Neden Denetim Hızı, Bunun Büyük Ölçekte İşe Yarayıp Yaramayacağını Belirliyor?

Derinlemesine savunma, sistemlerin kaldıramayacağı gecikmelere yol açarsa teorik bir kavram olarak kalır. Finans hizmetleri, savunma ve kritik altyapı gibi yüksek verimli ortamlarda, her dosyanın karar vermesi dakikalar süren bir sanal ortamdan geçirilmesi mümkün değildir. Bir denetim katmanı darboğaz haline gelirse, ekipler bunu aşmanın yollarını bulur ve bu katmanın kapatması gereken güvenlik açığı yeniden ortaya çıkar.

MetaDefender emülasyon mimarisi, bu kısıtlama temelinde tasarlanmıştır. Sanal makine tabanlı sanal ortamlara kıyasla daha düşük kaynak gereksinimleri, geleneksel sanal ortamlara göre 20 kat daha yüksek analiz hızlarıyla birleştiğinde, denetimin e-posta boru hatları, yönetilen dosya aktarımı iş akışları ve ağ geçidi denetim noktaları genelinde kurumsal dosya hacimlerine ölçeklenmesini sağlar. İşte bu hız, yürütme öncesi denetimi yalnızca bir olaydan sonra kullanılan bir önlemden ziyade standart bir operasyonel kontrol olarak uygulanabilir kılan unsurdur.

Baskı altında da dayanıklı bir güvenlik mimarisi, genellikle sadece kağıt üzerinde işe yarayan bir mimariden farklı görünür. BYOVD tekniklerini kullanan tehdit aktörleri, belgelenmiş denetimler ile operasyonel gerçeklik arasındaki boşluktan yararlanır. Denetimi, çekirdek düzeyindeki saldırıların kolayca ulaşamayacağı bir katmana yerleştirerek ve bunu ortamın gerektirdiği hızda çalıştırarak bu boşluğu kapatmak, mimarinin pratikte işlev görmesini sağlayan unsurdur.

Belgelenmiş saldırılar, EDR’nin devre dışı bırakılıp bırakılamayacağı sorusuna net bir cevap vermiştir. Devre dışı bırakılabilir ve bu, defalarca yapılmıştır. Geriye kalan soru ise, tehdit harekete geçme fırsatı bulmadan onu neyin tespit edeceğidir. MetaDefender , uç nokta durumundan bağımsız olarak çalışan yürütme öncesi denetimi nasıl sağladığını görün.

Sıkça Sorulan Sorular

BYOVD saldırısı nedir?
BYOVD (Bring Your Own Vulnerable Driver), saldırganların Ring 0 ayrıcalıkları elde etmek için geçerli, imzalanmış ancak güvenlik açığı bulunan bir çekirdek sürücüsünü yükledikleri, ardından bu erişimi kullanarak EDR süreçlerini sonlandırdıkları, telemetriyi devre dışı bıraktıkları ve fidye yazılımı yükünün yolunu açtıkları bir tekniktir.

Kaç tane EDR engelleyici araç BYOVD’yi kullanıyor?
ESET’e göre, belgelenmiş yaklaşık 90 EDR engelleyici araçtan 54’ü BYOVD’ye dayanıyor ve çekirdek düzeyinde erişim elde etmek için 35 farklı, güvenlik açığı bulunan imzalı sürücüyü istismar ediyor.

Güvenlik açığı bulunan sürücüleri engelleme listesine almak, BYOVD saldırılarını durdurabilir mi?
Engelleme listesi, bilinen güvenlik açığı bulunan sürücüleri durdurur; ancak siber suçlular, henüz listeye eklenmemiş imzalı sürücülere yönelir ve daha yetkin saldırganlar ise Microsoft ve EDR sağlayıcılarının haberdar olmadığı sürücülerdeki sıfır gün güvenlik açıklarını kullanarak engelleme listesinin uygulamasını tamamen atlatır.

VM tabanlı sanal ortamlar neden atlatma saldırılarına karşı savunmasızdır?
VM tabanlı sanal ortamların parmak izi tespit edilebilir; ayrıca gelişmiş kötü amaçlı yazılımlar genellikle sanallaştırılmış ortamı algılar ve dosya zararsız olmasa bile temiz bir sonuç elde etmek için kötü niyetli davranışlarını bastırır.

Emülasyon tabanlı sanal kutu, BYOVD saldırılarına karşı nasıl direnç gösterir?
MetaDefender gibi emülasyon tabanlı sanal kutu çözümleri, dosyaları ana bilgisayarın çekirdek alanı dışında çalışan izole bir altyapı üzerinde analiz eder. Uç noktanın EDR ajanı devre dışı bırakan bir BYOVD saldırısı, bu ayrı analiz ortamına erişim yolu bulamaz; dolayısıyla, ana bilgisayarın durumuna bakılmaksızın inceleme ve sonuç bildirme işlemleri devam eder.

Yürütme öncesi denetim, EDR’nin yerini alır mı?
Hayır. EDR, genel mimaride önemli bir kontrol mekanizması olmaya devam eder. Yürütme öncesi denetim, bir saldırganın ana bilgisayar tabanlı kontrolleri devre dışı bırakma fırsatı bulamadan işini tamamlayan bir katman ekler; bu sayede uç nokta korumasının yerini almak yerine katmanlı dayanıklılığı destekler.

OPSWAT ile Güncel Kalın!

En son şirket güncellemelerini almak için bugün kaydolun, hikayeler, etkinlik bilgileri ve daha fazlası.