سپس Terminator یک درایور هسته ضد بدافزار Zemana قانونی و امضا شده را در پوشه C:WindowsSystem32drivers میاندازد. به طور معمول، نام فایل مورد نظر “zam64.sys” یا “zamguard64.sys” است، اما Terminator نامی تصادفی بین چهار تا ده کاراکتر به آن می دهد. پس از تکمیل این فرآیند، ابزار به سادگی تمام فرآیندهای حالت کاربر ایجاد شده توسط نرم افزار آنتی ویروس یا EDR را خاتمه می دهد.
Windows Defender یکی از AV هایی است که می توان آن را دور زد و این ابزار روی همه دستگاه هایی که ویندوز 7 و نسخه های بعدی دارند کار می کند. طبق اکثر تخمینها، ویندوز ویستا و ویندوز XP اکنون بر روی کمتر از 1 درصد رایانههای شخصی اجرا میشوند، به این معنی که Terminator تقریباً بر همه کاربران ویندوز تأثیر میگذارد – حتی کسانی که از راهحلهای امنیتی شخص ثالث از شرکتهایی مانند BitDefender، Avast استفاده نمیکنند. یا Malwarebytes.
چرا مهم است: حملات «راننده آسیبپذیر خود را بیاورید» از درایورهای قانونی استفاده میکنند که به هکرها اجازه میدهد به راحتی راهحلهای امنیتی را در سیستمهای هدف غیرفعال کنند و بدافزار اضافی را روی آنها رها کنند. این روش در سالهای اخیر در میان اپراتورهای باجافزار و هکرهای تحت حمایت دولت به یک تکنیک محبوب تبدیل شده است، و به نظر میرسد که عوامل مخرب راهی برای کارکرد آن بر روی تقریباً هر رایانه شخصی که دارای ویندوز است، پیدا کردهاند.
“ترمیناتور” در یک فروم هک روسی به نام Ramp توسط یک بازیگر مخرب معروف به Spyboy فروخته می شود، که تبلیغات ابزار فرار از نقطه پایانی را در 21 مه آغاز کرد. نویسنده ادعا می کند که این ابزار قادر به دور زدن اقدامات حفاظتی حداقل 23 امنیتی است. راه حل هایی با قیمت گذاری از 300 دلار برای یک بای پس تا 3000 دلار برای بای پس همه کاره.
اعتبار سرصفحه: FLY:D