MaxPatrol SIEM

Выявляет инциденты ИБ, ведущие к нарушению киберустойчивости компании

T1562.009: Загрузка в безопасном режиме

Злоумышленники могут воспользоваться безопасным режимом Windows, чтобы отключить защиту конечных точек. В безопасном режиме операционная система Windows запускается с ограниченным набором драйверов и служб. Сторонние решения безопасности, например система выявления и предотвращения угроз на конечных точках (EDR), могут не запуститься в безопасном режиме Windows. Существует две версии безопасного режима: обычный и с поддержкой сети. После загрузки в безопасном режиме можно запустить дополнительные службы.

Злоумышленники могут использовать безопасный режим, чтобы отключить защиту конечных точек, которая может не запускаться в ограниченном режиме. Хосты можно принудительно перевести в безопасный режим при следующей перезагрузке, изменив файлы хранилища данных конфигурации загрузки (BCD), которые содержат настройки загрузчика.

Злоумышленники могут изменять определенные значения реестра (техника Изменение реестра), чтобы добавлять свои вредоносные приложения в минимальный список служб, которые запускаются в безопасном режиме. Также они могут регистрировать и загружать в безопасном режиме вредоносные COM-объекты.

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

mitre_attck_defense_evasion: PT-CR-2224: Safe_Mode_Boot: Модификация параметров системы или ключей реестра, отвечающих за запуск системы, процессов, сервисов или драйверов в безопасном режиме. Это позволит злоумышленникам отключить защиту конечных точек и избежать обнаружения

Способы обнаружения

IDDS0024Источник и компонент данныхРеестр Windows: Создание ключа реестра WindowsОписание

Отслеживайте создание в реестре служб, которые могут запускаться в безопасном режиме. К примеру, чтобы программа принудительно запускалась при старте системы в безопасном режиме, в начале имени ключа "Startup" можно добавить символы * (например, HKLM\Software\Microsoft\Windows\CurrentVersion\Run["*Startup"="{Path}"]). Аналогичного эффекта можно достичь, добавив запись в ключ реестра HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal.

IDDS0009Источник и компонент данныхПроцесс: Создание процессаОписание

Отслеживайте запуск новых процессов, которые могут отключить защиту конечных точек в безопасном режиме Windows.

IDDS0024Источник и компонент данныхРеестр Windows: Изменение ключа реестра WindowsОписание

Отслеживайте изменения данных реестра, связанных с включением безопасного режима. К примеру, чтобы служба принудительно запускалась при старте системы в безопасном режиме, в начале имени ключа "Startup" можно добавить символы * (например, HKLM\Software\Microsoft\Windows\CurrentVersion\Run["*Startup"="{Path}"]). Аналогичного эффекта можно достичь, добавив запись в ключ реестра HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal.

IDDS0017Источник и компонент данныхКоманда: Выполнение командОписание

Отслеживайте выполнение команд с аргументами, которые могут использоваться для изменения параметров загрузки системы, таких как bcdedit.exe и bootcfg.exe.

Меры противодействия

IDM1026НазваниеУправление привилегированными учетными записямиОписание

Ограничьте круг людей с доступом к учетным записям администраторов, следуя принципу минимальных привилегий. Эти учетные записи могут быть использованы для удаленной загрузки машины в безопасном режиме.

IDM1054НазваниеИзменение конфигурации ПООписание

Проследите, чтобы средства защиты конечных точек работали в безопасном режиме.