Draiveris g11.sys nāk ar derīgu Microsoft Hardware Compatibility Publisher parakstu. GodDamn ransomware grupa to izmantoja, lai kernel līmenī apstādinātu Windows Defender reāllaika aizsardzību un CrowdStrike Falcon — un tikai pēc tam sāktu failu šifrēšanu. Symantec pētnieki publicēja analīzi par kampaņu, kurā uzbrucēji no pirmreizējas piekļuves līdz šifrēšanai pavadīja četras dienas, izplatot infekciju uz vismaz 10 hostiem.
GodDamn ir Hyadina grupas trešā ransomware identitāte pēc Monster (2022) un Beast (2024). Jaunums šajā variantā: PoisonX kernel draiveris, kas pārnēsā Microsoft parakstu un izslēdz endpoint drošību pirms šifrēšanas sākuma.
Paraksts no Microsoft
PoisonX (g11.sys, SHA-256: 2d91a78e739891c9854c254f5b2a6b84c0e167dfa253466cbccd2cdd1c20145d) uzbrucēji ievietoja C:WindowsSystem32drivers mapē. Windows to ielādē bez pretestības — sertifikātu ķēde nāk no “Microsoft Windows Hardware Compatibility Publisher”, tā pati infrastruktūra, caur ko Microsoft apstiprina leģitīmus aparatūras draiverus.
Kā GodDamn operatori ieguva šo parakstu, Symantec analīzē nav noskaidrots. Parastā BYOVD (bring your own vulnerable driver) pieeja izmanto jau parakstītu, bet ievainojamu draiveri, lai ar tā ievainojamību sasniegtu kernel privilēģijas. Šeit atšķirība: g11.sys nav ievainojams draiveris ar ļaunprātīgu ekspluatāciju — tas pats ir ļaunprātīgs kods ar aktīvu Microsoft parakstu.
Kernel līmenī PoisonX pārtrauc drošības procesus, noņem user-mode API hook’us un aptur ETW (Event Tracing for Windows) notifikācijas, ko EDR sensori izmanto, lai reģistrētu sistēmas aktivitāti. Šo draiveri sāka dokumentēt 2026. gada sākumā, kad to izmantoja CrowdStrike Falcon apstādināšanai ar specifiskiem IOCTL komandiem.
No Monster līdz GodDamn
Monster parādījās 2022. gada martā — Delphi valodā rakstīts, mērķēja 32-bit Windows sistēmas un izvairījās no datoriem CIS reģionā, darbojās kā ransomware-as-a-service ar afiliātiem. Beast 2024. gada jūnijā pievienoja Linux un VMware ESXi atbalstu un uzlaboja šifrēšanas veiktspēju. Abi izmantoja NirSoft rīku kopas akreditācijas datu iegūšanai.
GodDamn kods pārklājas ar Beast, bet PoisonX pievieno defensīvas apiešanas iespējas, kādas iepriekšējos variantos nebija. Cybersecurity News analīzē to raksturo kā “nozīmīgu eskalāciju defensīvas apiešanas spējās”. Šifrētajiem failiem pievieno .God8Damn paplašinājumu, bet dokumentētajā kampaņā izmantoja upurorganizācijas nosaukumu kā paplašinājumu.
Kampaņas hronoloģija
Symantec dokumentētajā kampaņā uzbrukums noritēja divās nedēļās:
- 21. maijs: GodDamn pirmoreiz detektēts tīklā
- 29. maijs: AnyDesk izvietots
%USERPROFILE%Musicanydesk.exe - 30. maijs: PoisonX (g11.sys) un viltus symantec.exe dropper izvietoti
- 1. jūnijs: laterālā kustība caur PsExec uz 10+ hostiem
- 3. jūnijs: ransomware palaists citā tīkla segmentā
Četras dienas no sākotnējas piekļuves līdz šifrēšanai izmantoja izlūkošanai un akreditācijas datu iegūšanai. Mapē %USERPROFILE%Musicmimikpass uzbrucēji ievietoja 14 NirSoft rīkus kopā ar Mimikatz: ChromePass, MailPassView, WirelessKeyView, WebBrowserPassView, CredentialsFileView un citus — lai savāktu paroles pirms šifrēšanas sākuma.
GodDamn represents a significant escalation in defensive evasion capability — Symantec Threat Hunter Team, 2026. gada jūlijs
Aizsardzība pret signed malicious driver
Microsoft Driver Block rules un Windows Defender Application Control (WDAC) var bloķēt konkrētus draiverus pēc hash vērtības pat tad, ja tie ir parakstīti. g11.sys pievienots Microsoft revokācijas sarakstam pēc Symantec analīzes publiskošanas, bet sistēmās bez aktīva interneta pieslēguma vai gaisa sprauga tīklos revokācijas pārbaude nenotiek automātiski — draiveris tur joprojām ielādēsies. Hibrid sleep un fast startup palaišanas veids var arī apiet revokāciju, jo draiveris tiek ielādēts no suspend stāvokļa bez OCSP pārbaudes.
Ko pārbaudīt
Symantec un security.com publicēja pilnu IOC sarakstu. Galvenie indikatori:
- GodDamn SHA-256:
e097f3b445b63b07afacde8d6a67f0be654dd51e228a3610fb0710a1f7e29a69 - PoisonX g11.sys SHA-256:
2d91a78e739891c9854c254f5b2a6b84c0e167dfa253466cbccd2cdd1c20145d - Viltus symantec.exe SHA-256:
b29f91a440527fb621d106a2048f6379fff3263c60aeda9c82ff8c1d5ae880a8 - C2 IP adreses: 15.235.230.188, 185.229.191.39, 141.95.145.210, 162.19.171.150
Tīkla žurnālos meklēt savienojumus uz minētajām C2 IP adresēm un pārbaudīt C:WindowsSystem32drivers uz g11.sys klātbūtni. AnyDesk klātbūtne mapē Music profilā ir papildu indikators, jo leģitīms AnyDesk parasti uzstādās %APPDATA% vai Program Files.
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.